Dasar Kunci, Geran dan Syarat
Kawal dengan tepat pihak yang boleh menggunakan kunci dan konteks penggunaannya.
Dasar Kunci, Geran dan Syarat ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Mengawal Siapa yang Menggunakan Kunci
Mencipta kunci hanyalah separuh daripada tugas; mengawal siapa yang boleh menggunakannya ialah separuh lagi. KMS menggunakan beberapa mekanisme akses yang digunakan secara berlapis.
Yang paling penting ialah polisi kunci, iaitu polisi berasaskan sumber yang dilampirkan terus pada kunci.
Polisi Kunci
Setiap kunci KMS mempunyai polisi kunci yang menjadi pihak berkuasa utama terhadap akses.
- Tidak seperti kebanyakan perkhidmatan, kunci KMS mesti mempunyai polisi kunci.
- Jika polisi kunci tidak memberikan akses, polisi IAM sahaja tidak dapat memberikannya.
Hal ini menjadikan polisi kunci sebagai pengawal pintu.
Polisi Kunci dan IAM Bersama
Akses kepada kunci KMS memerlukan polisi kunci mendayakan IAM, kemudian IAM dan polisi kunci bergabung.
Polisi kunci lalai mengandungi pernyataan yang memberikan akses kepada prinsipal IAM akaun tertakluk pada polisi IAM mereka. Tanpa pernyataan itu, hanya prinsipal yang dinamakan secara langsung dalam polisi kunci boleh menggunakan kunci tersebut.
{
"Sid": "EnableIAM",
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::111122223333:root" },
"Action": "kms:*",
"Resource": "*"
}Geran
Geran ialah cara yang fleksibel dan sementara untuk mewakilkan penggunaan kunci.
- Geran membenarkan operasi tertentu kepada prinsipal, lazimnya secara berprogram.
- Perkhidmatan AWS menggunakan geran untuk mengakses kunci bagi pihak anda.
Geran boleh ditamatkan atau dibatalkan apabila tidak lagi diperlukan, dan sesuai untuk pewakilan jangka pendek.
Geran berbanding Polisi Kunci
Pilih berdasarkan tempoh hayat dan ketelitian:
- Gunakan polisi kunci dan IAM untuk akses yang berpanjangan dan luas.
- Gunakan geran untuk keizinan sementara yang terperinci, yang sering dicipta secara dinamik oleh perkhidmatan atau aplikasi.
Geran mengelakkan anda daripada mengedit polisi kunci untuk keperluan jangka pendek.
Kunci Syarat
KMS menyokong kunci syarat yang berkuasa dalam polisi, seperti kms:ViaService.
ViaService mengehadkan penggunaan kunci kepada permintaan yang datang melalui perkhidmatan AWS tertentu (seperti hanya melalui S3), supaya prinsipal hanya boleh menyahsulit apabila S3 membuat panggilan tersebut, bukan secara langsung.
Konteks Penyulitan
Konteks penyulitan ialah set pasangan kunci-nilai yang dihantar bersama operasi penyulitan/nyahsulitan dan terikat secara kriptografi pada operasi tersebut.
- Konteks yang sama mesti dibekalkan untuk menyahsulit.
- Konteks tersebut muncul dalam CloudTrail untuk pengauditan.
Polisi boleh memerlukan konteks tertentu dengan syarat kms:EncryptionContext.
Akses Kunci Merentas Akaun
Untuk membenarkan akaun lain menggunakan kunci, polisi kunci mesti membenarkan akaun luaran tersebut, dan prinsipal luaran juga memerlukan keizinan IAM.
Ini ialah corak dua pihak yang sama seperti peranan merentas akaun: polisi sumber (dalam hal ini, polisi kunci) dan polisi IAM pemanggil mesti membenarkan tindakan tersebut.
Keistimewaan Minimum untuk Kunci
Gunakan keistimewaan minimum pada kunci:
- Asingkan pentadbir kunci (mengurus kunci) daripada pengguna kunci (menyulitkan/menyahsulit).
- Elakkan kms:* untuk pengguna.
- Gunakan ViaService dan konteks penyulitan untuk mengetatkan skop.
Ini mengehadkan kesan jika sesuatu prinsipal terjejas.
Kesilapan Polisi Kunci Lalai
Kesilapan klasik ialah mengedit polisi kunci dan mengalih keluar pernyataan yang mendayakan IAM.
Tanpanya, pentadbir akaun juga kehilangan akses, dan kerana polisi kunci ialah pengawal pintu, anda boleh terkunci sepenuhnya daripada kunci tersebut. Sentiasa kekalkan prinsipal pentadbiran peringkat akaun dalam polisi kunci untuk mengelakkan kunci yang tidak dapat dipulihkan.
Mengaudit Akses Kunci
Gabungkan CloudTrail (setiap panggilan KMS berserta konteks) dan Penganalisis Akses IAM (polisi kunci yang memberikan akses luaran) untuk mengaudit siapa yang boleh dan memang menggunakan setiap kunci.
Semakan berkala mengesan polisi kunci yang terlalu luas sebelum menjadi risiko.
Semakan Pantas
Fikirkan tentang akses KMS.
Imbas Kembali
Anda telah mempelajari cara akses KMS dikawal.
- Polisi kunci ialah pengawal pintu utama dan mesti mendayakan IAM untuk menggunakannya.
- Geran memberikan pewakilan sementara yang terperinci.
- Syarat seperti ViaService dan konteks penyulitan mengetatkan skop.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Dasar Kunci, Geran dan Syarat” percuma?
Ya — teks penuh “Dasar Kunci, Geran dan Syarat” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Dasar Kunci, Geran dan Syarat”?
Kawal dengan tepat pihak yang boleh menggunakan kunci dan konteks penggunaannya. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Dasar Kunci, Geran dan Syarat” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Maksud dan Fungsi Kunci KMS
- Kunci Simetri, Asimetri dan Berbilang Rantau
- Dasar Kunci, Geran dan Syarat
- Penyulitan Sampul dan Kunci Data