密钥策略、授权和条件
精确控制谁可以在什么上下文中使用密钥。
密钥策略、授权和条件 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
控制谁可以使用密钥
创建密钥只是工作的一半;控制谁可以使用密钥才是另一半。KMS 将多种访问机制结合使用。
其中最重要的是密钥策略,也就是直接附加到密钥上的基于资源的策略。
密钥策略
每个 KMS 密钥都有一个密钥策略,它是访问权限的主要控制依据。
- 与大多数服务不同,KMS 密钥必须拥有密钥策略。
- 如果密钥策略未授予访问权限,仅凭 IAM 策略无法获得访问权限。
因此,密钥策略就是访问守门人。
密钥策略与 IAM 的共同作用
要访问 KMS 密钥,密钥策略必须启用 IAM,之后 IAM 与密钥策略共同决定访问权限。
默认密钥策略包含一条语句,允许账户的 IAM 主体访问密钥,但仍受其 IAM 策略约束。如果没有这条语句,只有直接在密钥策略中列出的主体才能使用密钥。
{
"Sid": "EnableIAM",
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::111122223333:root" },
"Action": "kms:*",
"Resource": "*"
}授权
授权是一种灵活且临时的方式,可用于委托他人使用密钥。
- 它允许某个主体执行指定操作,通常以编程方式授予。
- AWS 服务会使用授权来代表您访问密钥。
不再需要时,可以停用或撤销授权,因此授权非常适合短期委托。
授权与密钥策略
请根据有效期和粒度进行选择:
- 对于长期且范围广泛的访问,请使用密钥策略和 IAM。
- 对于细粒度的临时权限,请使用授权,这类授权通常由服务或应用动态创建。
对于短期需求,授权可以避免修改密钥策略。
条件密钥
KMS 支持在策略中使用功能强大的条件密钥,例如 kms:ViaService。
ViaService 会将密钥的使用限制为来自特定 AWS 服务的请求(例如只能通过 S3 使用),因此主体只有在 S3 发起调用时才能解密,而不能直接解密。
加密上下文
加密上下文是一组随加密或解密操作传递的键值对,并且会以密码学方式绑定到该操作。
- 解密时必须提供相同的上下文。
- 它会出现在 CloudTrail 中,供审计使用。
策略可以通过 kms:EncryptionContext 条件要求使用特定上下文。
跨账户密钥访问
如果要允许其他账户使用密钥,密钥策略必须允许该外部账户,并且外部主体也需要 IAM 权限。
这与跨账户角色采用相同的双向模式:资源策略(此处为密钥策略)和调用方的 IAM 策略都必须允许该操作。
密钥的最小权限
请对密钥应用最小权限原则:
- 将密钥管理员(管理密钥)与密钥用户(加密和解密)分开。
- 避免为用户授予 kms:*。
- 使用 ViaService 和加密上下文来收紧权限范围。
如果某个主体遭到入侵,这可以限制影响范围。
默认密钥策略的陷阱
一个典型错误是编辑密钥策略时删除启用 IAM 的语句。
删除后,即使账户管理员也会失去访问权限;由于密钥策略是访问守门人,您可能会完全无法访问该密钥。请始终在密钥策略中保留账户级管理主体,以免密钥变得无法恢复。
审计密钥访问
结合使用 CloudTrail(记录每次 KMS 调用及其上下文)和 IAM Access Analyzer(分析授予外部访问权限的密钥策略),即可审计谁能够以及谁实际使用了每个密钥。
定期审查可以在范围过大的密钥策略造成风险之前发现问题。
快速检查
思考 KMS 访问控制。
回顾
您了解了 KMS 如何控制访问权限。
- 密钥策略是主要的访问守门人,并且必须启用 IAM 才能使用 IAM 访问密钥。
- 授权可以提供临时的细粒度委托。
- ViaService 和加密上下文等条件可以收紧权限范围。
常见问题解答
「密钥策略、授权和条件」课时是免费的吗?
是的 — 「密钥策略、授权和条件」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「密钥策略、授权和条件」这节课中我会学到什么?
精确控制谁可以在什么上下文中使用密钥。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「密钥策略、授权和条件」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- KMS 密钥是什么以及能做什么
- 对称、非对称和多区域密钥
- 密钥策略、授权和条件
- 信封加密与数据密钥