0Pricing
AWS Security Academy · 课时

密钥策略、授权和条件

精确控制谁可以在什么上下文中使用密钥。

密钥策略、授权和条件 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

控制谁可以使用密钥

创建密钥只是工作的一半;控制谁可以使用密钥才是另一半。KMS 将多种访问机制结合使用。

其中最重要的是密钥策略,也就是直接附加到密钥上的基于资源的策略。

密钥策略

每个 KMS 密钥都有一个密钥策略,它是访问权限的主要控制依据。

  • 与大多数服务不同,KMS 密钥必须拥有密钥策略。
  • 如果密钥策略未授予访问权限,仅凭 IAM 策略无法获得访问权限。

因此,密钥策略就是访问守门人。

密钥策略与 IAM 的共同作用

要访问 KMS 密钥,密钥策略必须启用 IAM,之后 IAM 与密钥策略共同决定访问权限。

默认密钥策略包含一条语句,允许账户的 IAM 主体访问密钥,但仍受其 IAM 策略约束。如果没有这条语句,只有直接在密钥策略中列出的主体才能使用密钥。

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

授权

授权是一种灵活且临时的方式,可用于委托他人使用密钥。

  • 它允许某个主体执行指定操作,通常以编程方式授予。
  • AWS 服务会使用授权来代表您访问密钥。

不再需要时,可以停用或撤销授权,因此授权非常适合短期委托。

授权与密钥策略

请根据有效期和粒度进行选择:

  • 对于长期且范围广泛的访问,请使用密钥策略和 IAM。
  • 对于细粒度的临时权限,请使用授权,这类授权通常由服务或应用动态创建。

对于短期需求,授权可以避免修改密钥策略。

条件密钥

KMS 支持在策略中使用功能强大的条件密钥,例如 kms:ViaService。

ViaService 会将密钥的使用限制为来自特定 AWS 服务的请求(例如只能通过 S3 使用),因此主体只有在 S3 发起调用时才能解密,而不能直接解密。

加密上下文

加密上下文是一组随加密或解密操作传递的键值对,并且会以密码学方式绑定到该操作。

  • 解密时必须提供相同的上下文。
  • 它会出现在 CloudTrail 中,供审计使用。

策略可以通过 kms:EncryptionContext 条件要求使用特定上下文。

跨账户密钥访问

如果要允许其他账户使用密钥,密钥策略必须允许该外部账户,并且外部主体也需要 IAM 权限。

这与跨账户角色采用相同的双向模式:资源策略(此处为密钥策略)和调用方的 IAM 策略都必须允许该操作。

密钥的最小权限

请对密钥应用最小权限原则:

  • 将密钥管理员(管理密钥)与密钥用户(加密和解密)分开。
  • 避免为用户授予 kms:*。
  • 使用 ViaService 和加密上下文来收紧权限范围。

如果某个主体遭到入侵,这可以限制影响范围。

默认密钥策略的陷阱

一个典型错误是编辑密钥策略时删除启用 IAM 的语句。

删除后,即使账户管理员也会失去访问权限;由于密钥策略是访问守门人,您可能会完全无法访问该密钥。请始终在密钥策略中保留账户级管理主体,以免密钥变得无法恢复。

审计密钥访问

结合使用 CloudTrail(记录每次 KMS 调用及其上下文)和 IAM Access Analyzer(分析授予外部访问权限的密钥策略),即可审计谁能够以及谁实际使用了每个密钥。

定期审查可以在范围过大的密钥策略造成风险之前发现问题。

快速检查

思考 KMS 访问控制。

回顾

您了解了 KMS 如何控制访问权限。

  • 密钥策略是主要的访问守门人,并且必须启用 IAM 才能使用 IAM 访问密钥。
  • 授权可以提供临时的细粒度委托。
  • ViaService 和加密上下文等条件可以收紧权限范围。

常见问题解答

「密钥策略、授权和条件」课时是免费的吗?

是的 — 「密钥策略、授权和条件」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「密钥策略、授权和条件」这节课中我会学到什么?

精确控制谁可以在什么上下文中使用密钥。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「密钥策略、授权和条件」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. KMS 密钥是什么以及能做什么
  2. 对称、非对称和多区域密钥
  3. 密钥策略、授权和条件
  4. 信封加密与数据密钥
← 返回 AWS Security Academy