Une politique de clé est une politique basée sur les ressources qui détermine quels comptes Alibaba Cloud, utilisateurs RAM et rôles RAM peuvent gérer ou utiliser une clé KMS. Chaque clé au sein d'une instance KMS doit disposer d'exactement une politique de clé. Cette rubrique fournit des informations détaillées sur les politiques de clé.
Relation entre les politiques de clé et les politiques RAM
Description des politiques
Les politiques de clé et les politiques RAM contrôlent l'accès aux clés KMS selon des dimensions différentes. Après avoir ajouté des utilisateurs RAM ou des rôles RAM à une politique de clé, vous pouvez également configurer des politiques RAM pour gérer les autorisations d'opérations KMS de ces utilisateurs ou rôles RAM.
Key Policy : il s'agit d'une politique basée sur les ressources associée à une clé spécifique. Elle spécifie quelles identités (utilisateurs RAM, rôles RAM ou comptes Alibaba Cloud) peuvent gérer ou utiliser la clé. Pour plus d'informations, consultez Configurer une politique de clé.
Politique RAM : il s'agit d'une politique basée sur l'identité associée à un utilisateur RAM ou à un rôle RAM. Elle spécifie les opérations KMS que l'identité est autorisée à effectuer. Pour plus d'informations, consultez Gérer les autorisations des utilisateurs RAM, Gérer les autorisations d'un rôle RAM et Politiques personnalisées.
Priorité d'évaluation des autorisations
-
Utilisateurs RAM ou rôles RAM du compte actuel (compte créateur de la clé) :
-
Principe d'évaluation : « Toute autorisation explicite suffit » (logique OU). L'accès est autorisé si l'une des conditions suivantes est remplie et qu'il n'y a aucun refus explicite.
RemarquePour plus d'informations sur le refus explicite et le refus implicite, consultez Évaluation des politiques par RAM.
La politique de clé KMS autorise explicitement l'utilisateur ou le rôle.
La politique RAM autorise explicitement l'utilisateur ou le rôle.
-
Règles détaillées :
Politique de clé KMS (basée sur les ressources)
Politique RAM (basée sur l'identité)
Résultat de l'évaluation
Autoriser
Non configuré
Autoriser
Non configuré
Autoriser
Autoriser
Autoriser
Autoriser
Autoriser
Autoriser
Refuser
Refuser
Refuser
Autoriser
Refuser
Non configuré
Non configuré
Refuser
-
-
Utilisateurs RAM ou rôles RAM d'un autre compte (inter-comptes) :
-
Principe d'évaluation : « Les deux doivent autoriser » (logique ET). L'accès n'est autorisé que lorsque les deux conditions suivantes sont remplies.
La politique de clé KMS autorise explicitement l'utilisateur ou le rôle externe (ou le compte externe).
La politique RAM autorise explicitement l'utilisateur ou le rôle externe à appeler les opérations KMS.
-
Règles détaillées :
Politique de clé KMS (basée sur les ressources)
Politique RAM (basée sur l'identité)
Résultat de l'évaluation
Autoriser
Refuser
Refuser
Refuser
Autoriser
Refuser
Autoriser
Autoriser
Autoriser
Non configuré
Non configuré
Refuser
-
Remarques d'utilisation
Les politiques de clé s'appliquent uniquement aux clés au sein d'une instance KMS. Vous pouvez configurer une politique de clé lors de la création de la clé ou la modifier ultérieurement. Pour plus d'informations, consultez Créer une clé et Configurer une politique de clé.
L'autorisation d'utilisateurs RAM ou de rôles provenant d'autres comptes Alibaba Cloud consomme le quota Accounts in Use de l'instance KMS, calculé en fonction du nombre de comptes Alibaba Cloud. Si vous révoquez l'autorisation inter-comptes et que l'instance ne partage plus de ressources avec ce compte, attendez environ 5 minutes avant de vérifier le quota. Le quota sera restitué.
Une politique de clé s'applique uniquement au contrôle d'accès lorsque vous accédez à une clé via le endpoint du service KMS. Si vous accédez à une clé via le endpoint d'une instance KMS, l'accès dépend de la politique d'autorisation configurée dans le point d'accès applicatif (AAP).
Une politique de clé doit être au format JSON et ne peut pas dépasser 32 768 octets de longueur.
Structure d'une politique de clé
Une politique de clé complète contient les éléments suivants :
Version : version de la politique de clé. Actuellement, seule la version 1 est prise en charge.
-
Statement : instructions de la politique de clé. Chaque politique de clé contient une ou plusieurs instructions. Chaque instruction contient les paramètres suivants.
-
Sid
Facultatif. Identificateur d'instruction personnalisé. L'identificateur peut comporter jusqu'à 128 caractères et contenir des lettres majuscules (A-Z), des lettres minuscules (a-z), des chiffres (0-9) et les caractères spéciaux suivants : _ / + = . @ -
-
Effect
Obligatoire. Indique s'il faut autoriser ou refuser les actions dans l'instruction. Valeurs valides :
AllowouDeny. -
Principal
Obligatoire. Identité à laquelle la politique s'applique. Vous pouvez spécifier l'un des éléments suivants :
Le compte Alibaba Cloud actuel, c'est-à-dire le compte propriétaire de la clé.
Les utilisateurs RAM ou les rôles RAM du compte Alibaba Cloud actuel.
-
Les utilisateurs RAM ou les rôles RAM d'un autre compte Alibaba Cloud.
ImportantAprès avoir autorisé des utilisateurs RAM ou des rôles d'un autre compte Alibaba Cloud, vous devez également utiliser le compte Alibaba Cloud qui gère ces identités RAM pour leur accorder l'autorisation d'utiliser la clé dans RAM. Sinon, les identités RAM ne pourront pas utiliser la clé.
Pour plus d'informations, consultez Politiques personnalisées, Gérer les autorisations des utilisateurs RAM et Gérer les autorisations d'un rôle RAM.
-
Action
Obligatoire. Opérations API à autoriser ou à refuser. La valeur doit commencer par « kms: ». Seules les opérations suivantes sont valides. Les opérations hors de cette liste ne prendront pas effet.
-
Resource
Obligatoire. Ressource cible à laquelle la politique s'applique. Définissez la valeur sur
*ou sur l'ARN de la clé. Une valeur de*indique la clé KMS actuelle. Vous pouvez également spécifier un ARN de clé spécifique pour restreindre la portée de la politique. -
Condition
Facultatif. Conditions dans lesquelles la politique prend effet. Un élément de condition, également appelé bloc de condition, se compose d'une ou plusieurs clauses de condition. Chaque clause contient un opérateur de condition, une clé de condition et une valeur de condition. Pour plus d'informations, consultez Éléments de politique d'autorisation.
Le format est
"Condition": {"condition operator": {"condition key": "condition value"}}.condition operator: pour plus d'informations, consultez Types d'opérateurs de condition.condition keyetcondition value: pour connaître les clés de condition et les valeurs valides prises en charge par les politiques de clé, consultez Clés de condition de politique.
-
FAQ
Comment afficher le créateur de la clé ?
Console : connectez-vous à la console KMS. Sur la page Keys, ouvrez la page des détails de la clé et affichez le champ Created By.
API : appelez l'opération DescribeKey. Le champ
Creatordans la réponse indique le créateur de la clé.