Kebijakan kunci adalah kebijakan berbasis resource yang mengontrol akun Alibaba Cloud, pengguna RAM, dan peran RAM mana yang dapat mengelola atau menggunakan kunci KMS. Setiap kunci dalam instans KMS harus memiliki tepat satu kebijakan kunci. Topik ini memberikan informasi mendetail mengenai kebijakan kunci.
Hubungan antara kebijakan kunci dan kebijakan RAM
Deskripsi kebijakan
Kebijakan kunci dan kebijakan RAM mengontrol akses ke kunci KMS dari dimensi yang berbeda. Setelah Anda menambahkan pengguna RAM atau peran RAM ke kebijakan kunci, Anda juga dapat mengonfigurasi kebijakan RAM untuk mengelola izin operasi KMS bagi pengguna atau peran tersebut.
Key Policy: Kebijakan berbasis resource yang ditautkan ke kunci tertentu. Kebijakan ini menentukan identitas (pengguna RAM, peran RAM, atau akun Alibaba Cloud) yang dapat mengelola atau menggunakan kunci tersebut. Untuk informasi selengkapnya, lihat Konfigurasikan kebijakan kunci.
RAM policy: Kebijakan berbasis identitas yang ditautkan ke pengguna RAM atau peran RAM. Kebijakan ini menentukan operasi KMS yang dapat dilakukan oleh identitas tersebut. Untuk informasi selengkapnya, lihat Kelola izin pengguna RAM, Kelola izin untuk peran RAM, dan Kebijakan kustom.
Prioritas evaluasi izin
Pengguna RAM atau peran RAM di bawah akun saat ini (akun pembuat kunci):
Prinsip evaluasi: "Satu Allow saja sudah cukup" (logika OR). Akses diberikan jika salah satu kondisi berikut terpenuhi dan tidak ada Explicit Deny.
CatatanUntuk informasi lebih lanjut mengenai Explicit Deny dan Implicit Deny, lihat Cara RAM mengevaluasi kebijakan.
Kebijakan kunci KMS secara eksplisit mengizinkan pengguna atau peran tersebut.
Kebijakan RAM secara eksplisit mengizinkan pengguna atau peran tersebut.
Aturan detail:
Kebijakan kunci KMS (berbasis resource)
Kebijakan RAM (berbasis identitas)
Hasil evaluasi
Allow
Not configured
Allow
Not configured
Allow
Allow
Allow
Allow
Allow
Allow
Deny
Deny
Deny
Allow
Deny
Not configured
Not configured
Deny
Pengguna RAM atau peran RAM di bawah akun berbeda (cross-account):
Prinsip evaluasi: "Keduanya harus mengizinkan" (logika AND). Akses hanya diberikan ketika kedua kondisi berikut terpenuhi.
Kebijakan kunci KMS secara eksplisit mengizinkan pengguna eksternal, peran eksternal, atau akun eksternal tersebut.
Kebijakan RAM secara eksplisit mengizinkan pengguna atau peran eksternal tersebut untuk memanggil operasi KMS.
Aturan detail:
Kebijakan kunci KMS (berbasis resource)
Kebijakan RAM (berbasis identitas)
Hasil evaluasi
Allow
Deny
Deny
Deny
Allow
Deny
Allow
Allow
Allow
Not configured
Not configured
Deny
Catatan penggunaan
Kebijakan kunci hanya berlaku untuk kunci dalam instans KMS. Anda dapat mengonfigurasi kebijakan kunci saat membuat kunci atau mengubahnya setelahnya. Untuk informasi selengkapnya, lihat Buat kunci dan Konfigurasikan kebijakan kunci.
Mengotorisasi pengguna RAM atau peran dari akun Alibaba Cloud lain akan mengonsumsi kuota Accounts in Use pada instans KMS, yang dihitung berdasarkan jumlah akun Alibaba Cloud. Jika Anda mencabut otorisasi cross-account dan instans tersebut tidak lagi berbagi resource dengan akun tersebut, tunggu sekitar 5 menit sebelum memeriksa kuota. Kuota tersebut akan dikembalikan.
Kebijakan kunci hanya berlaku untuk kontrol akses saat Anda mengakses kunci melalui titik akhir layanan KMS. Jika Anda mengakses kunci melalui titik akhir instans KMS, akses bergantung pada kebijakan izin yang dikonfigurasi di Application Access Point (AAP).
Kebijakan kunci harus dalam format JSON dan panjangnya tidak boleh melebihi 32.768 byte.
Struktur kebijakan kunci
Kebijakan kunci lengkap berisi elemen-elemen berikut:
Version: Versi kebijakan kunci. Saat ini, hanya versi 1 yang didukung.
Statement: Pernyataan-pernyataan dalam kebijakan kunci. Setiap kebijakan kunci berisi satu atau beberapa pernyataan. Setiap pernyataan berisi parameter-parameter berikut.
Sid
Opsional. Pengidentifikasi pernyataan kustom. Pengidentifikasi dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf kapital (A–Z), huruf kecil (a–z), angka (0–9), serta karakter khusus berikut: _ / + = . @ -
Effect
Wajib. Menentukan apakah aksi dalam pernyataan diizinkan atau ditolak. Nilai yang valid:
AllowatauDeny.Principal
Wajib. Identitas yang menjadi sasaran kebijakan. Anda dapat menentukan salah satu dari berikut:
Akun Alibaba Cloud saat ini, yaitu akun yang memiliki kunci tersebut.
Pengguna RAM atau peran RAM di bawah akun Alibaba Cloud saat ini.
Pengguna RAM atau peran RAM di bawah akun Alibaba Cloud yang berbeda.
PentingSetelah Anda mengotorisasi pengguna RAM atau peran dari akun Alibaba Cloud lain, Anda juga harus menggunakan akun Alibaba Cloud yang mengelola identitas RAM tersebut untuk memberikan izin kepada mereka agar dapat menggunakan kunci tersebut di RAM. Jika tidak, identitas RAM tersebut tidak dapat menggunakan kunci tersebut.
Untuk informasi selengkapnya, lihat Kebijakan kustom, Kelola izin pengguna RAM, dan Kelola izin untuk peran RAM.
Action
Wajib. Operasi API yang diizinkan atau ditolak. Nilainya harus diawali dengan "kms:". Hanya operasi-operasi berikut yang valid. Operasi di luar daftar ini tidak akan berlaku.
Resource
Wajib. Resource target yang menjadi sasaran kebijakan. Nilai
Resourcehanya dapat berupa*, yang menunjukkan kunci KMS saat ini.Condition
Opsional. Kondisi yang harus dipenuhi agar kebijakan berlaku. Elemen kondisi, juga disebut blok kondisi, terdiri dari satu atau beberapa klausa kondisi. Setiap klausa berisi operator kondisi, kunci kondisi, dan nilai kondisi. Untuk informasi selengkapnya, lihat Elemen kebijakan izin.
Formatnya adalah
"Condition": {"condition operator": {"condition key": "condition value"}}.condition operator: Untuk informasi selengkapnya, lihat Jenis operator kondisi.condition keydancondition value: Untuk kunci kondisi dan nilai valid yang didukung oleh kebijakan kunci, lihat Kunci kondisi kebijakan.
FAQ
Bagaimana cara melihat pembuat kunci?
Konsol: Masuk ke Konsol KMS. Di halaman Keys, buka halaman detail kunci dan lihat bagian Created By.
API: Panggil operasi DescribeKey. Bidang
Creatordalam respons menunjukkan pembuat kunci tersebut.