0Pricing
Cloud & IT Cert Prep · Lekcja

Zasady kluczy, uprawnienia delegowane i warunki

Precyzyjnie określą Państwo, kto i w jakim kontekście może używać klucza.

Zasady kluczy, uprawnienia delegowane i warunki to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Kontrolowanie osób korzystających z klucza

Utworzenie klucza to tylko połowa zadania; druga połowa to kontrolowanie, kto może z niego korzystać. KMS wykorzystuje kilka współdziałających mechanizmów dostępu.

Najważniejszym z nich jest zasada klucza — zasada oparta na zasobach, dołączona bezpośrednio do klucza.

Zasada klucza

Każdy klucz KMS ma zasadę klucza, która jest głównym źródłem uprawnień dostępu.

  • W przeciwieństwie do większości usług klucz KMS musi mieć zasadę klucza.
  • Jeśli zasada klucza nie przyznaje dostępu, same zasady IAM nie mogą go przyznać.

Dlatego zasada klucza pełni funkcję strażnika dostępu.

Zasada klucza i IAM razem

Dostęp do klucza KMS wymaga, aby zasada klucza włączała IAM; dopiero wtedy zasady IAM i zasada klucza działają łącznie.

Domyślna zasada klucza zawiera instrukcję przyznającą podmiotom IAM należącym do konta dostęp z zastrzeżeniem ich zasad IAM. Bez tej instrukcji z klucza mogą korzystać tylko podmioty wymienione bezpośrednio w zasadzie klucza.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

Granty

Grant to elastyczny i tymczasowy sposób delegowania korzystania z klucza.

  • Umożliwia podmiotowi wykonywanie określonych operacji, często w sposób programistyczny.
  • Usługi AWS używają grantów, aby uzyskiwać dostęp do kluczy w Państwa imieniu.

Granty można wycofać lub unieważnić, gdy nie są już potrzebne, dzięki czemu idealnie nadają się do krótkotrwałego delegowania uprawnień.

Granty a zasada klucza

Wyboru należy dokonać na podstawie czasu obowiązywania i szczegółowości uprawnień:

  • Zasady klucza i IAM służą do długotrwałego, szerokiego dostępu.
  • Granty służą do szczegółowych, tymczasowych uprawnień, często tworzonych dynamicznie przez usługi lub aplikacje.

Granty pozwalają uniknąć edytowania zasady klucza w przypadku krótkoterminowych potrzeb.

Klucze warunków

KMS obsługuje w zasadach zaawansowane klucze warunków, takie jak kms:ViaService.

ViaService ogranicza użycie klucza do żądań pochodzących za pośrednictwem konkretnej usługi AWS (na przykład wyłącznie za pośrednictwem S3), dzięki czemu podmiot może odszyfrowywać dane tylko wtedy, gdy wywołanie wykonuje S3, a nie bezpośrednio.

Kontekst szyfrowania

Kontekst szyfrowania to zestaw par klucz-wartość przekazywanych podczas szyfrowania lub odszyfrowywania, kryptograficznie powiązanych z operacją.

  • Podczas odszyfrowywania należy podać ten sam kontekst.
  • Pojawia się on w CloudTrail na potrzeby audytu.

Zasady mogą wymagać określonego kontekstu za pomocą warunku kms:EncryptionContext.

Dostęp do klucza między kontami

Aby umożliwić innemu kontu korzystanie z klucza, zasada klucza musi zezwalać temu zewnętrznemu kontu, a zewnętrzny podmiot musi również mieć uprawnienia IAM.

Jest to ten sam dwustronny model co w przypadku ról między kontami: zarówno zasada zasobu (tutaj zasada klucza), jak i zasada IAM wywołującego muszą zezwalać na daną operację.

Najmniejsze uprawnienia dla kluczy

W przypadku kluczy należy stosować zasadę najmniejszych uprawnień:

  • Należy rozdzielić administratorów kluczy (zarządzających kluczem) od użytkowników kluczy (szyfrujących i odszyfrowujących dane).
  • Należy unikać używania kms:* w przypadku użytkowników.
  • W celu zawężenia zakresu należy używać ViaService i kontekstu szyfrowania.

Ogranicza to zasięg skutków przejęcia podmiotu.

Pułapka związana z domyślną zasadą klucza

Klasycznym błędem jest edytowanie zasady klucza i usunięcie instrukcji włączającej IAM.

Bez niej dostęp tracą nawet administratorzy konta, a ponieważ zasada klucza pełni funkcję strażnika, można całkowicie zablokować sobie dostęp do klucza. Aby uniknąć klucza, którego nie da się odzyskać, należy zawsze pozostawić w zasadzie klucza podmiot administracyjny na poziomie konta.

Audytowanie dostępu do kluczy

Połączenie CloudTrail (każde wywołanie KMS wraz z kontekstem) i IAM Access Analyzer (zasady kluczy przyznające dostęp zewnętrzny) umożliwia przeprowadzenie audytu tego, kto może korzystać z każdego klucza i kto faktycznie z niego korzysta.

Regularne przeglądy pozwalają wykryć zbyt szerokie zasady kluczy, zanim staną się zagrożeniem.

Szybkie sprawdzenie

Proszę przeanalizować dostęp do KMS.

Podsumowanie

Dowiedzieli się Państwo, jak kontrolowany jest dostęp do KMS.

  • Zasada klucza jest głównym strażnikiem dostępu i musi włączać IAM, aby można było z niego korzystać.
  • Granty zapewniają tymczasowe, szczegółowe delegowanie uprawnień.
  • Warunki, takie jak ViaService i kontekst szyfrowania, zawężają zakres dostępu.

Często zadawane pytania

Czy lekcja „Zasady kluczy, uprawnienia delegowane i warunki” jest bezpłatna?

Tak — pełny tekst „Zasady kluczy, uprawnienia delegowane i warunki” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zasady kluczy, uprawnienia delegowane i warunki”?

Precyzyjnie określą Państwo, kto i w jakim kontekście może używać klucza. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Zasady kluczy, uprawnienia delegowane i warunki”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym są klucze KMS i do czego służą
  2. Klucze symetryczne, asymetryczne i wieloregionowe
  3. Zasady kluczy, uprawnienia delegowane i warunki
  4. Szyfrowanie kopertowe i klucze danych
← Powrót do Cloud & IT Cert Prep