Defina administradores e usuários de chave atribuindo usuários RAM ou funções RAM em uma política de chave.
Configure uma política de chave no console do KMS
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na aba Customer Master Keys, localize a chave desejada. Clique em ID da chave ou em Details na coluna Actions.
-
Na página de detalhes, role até a seção Key Policy e clique em Configure Key Policy. Configure a política de chave e clique em OK.
-
Visual Editor: Atribua um Principal (usuário RAM ou função RAM) a uma função predefinida com permissões padrão (Actions).
Administrator: Os principais atribuídos a esta função podem gerenciar a chave, mas não podem executar operações criptográficas. Atribua esta função a usuários e funções RAM da sua conta Alibaba Cloud.
User: Os principais atribuídos a esta função só podem usar a chave para operações criptográficas. Atribua esta função a usuários e funções RAM da sua conta Alibaba Cloud.
-
Cross-account User:
ImportanteConceder permissões a um usuário ou função RAM de outra conta Alibaba Cloud consome a Cota de Gerenciamento de Acesso da instância do KMS. O consumo da cota baseia-se no número de contas únicas da Alibaba Cloud com acesso concedido. Ao revogar a autorização, a cota é liberada após aproximadamente cinco minutos.
Para permitir que o principal entre contas use a chave, conceda também as permissões necessárias ao usuário ou função RAM correspondente no console RAM da conta de destino. Para mais informações, consulte Políticas de Permissão Personalizadas para o Key Management Service, Gerencie permissões para um Usuário RAM e Gerencie permissões para uma Função RAM.
Pode ser um usuário ou função RAM de outra conta Alibaba Cloud. Usuários entre contas só podem usar a chave para operações criptográficas.
-
Clique em Add ARN of Cross-account User e insira o ARN do principal. Encontre o ARN na página de detalhes do usuário ou da função no console RAM.
Usuário RAM: Formato
acs:ram::<Other Alibaba Cloud Account ID>:user/<ramuser>. Exemplo:acs:ram::119285303511****:user/testpolicyuser.Função RAM: Formato
acs:ram::<Other Alibaba Cloud Account ID>:role/<ramrole>. Exemplo:acs:ram::119285303511****:role/testpolicyrole.
-
Syntax Editor: Modifique ou adicione instruções de permissão diretamente no editor de políticas. O exemplo a seguir mostra uma configuração de amostra.
-
Cenário: Política de chave para uma chave pertencente à conta Alibaba Cloud 119285303511****.
-
O proprietário da chave (conta Alibaba Cloud 119285303511****) tem acesso total para gerenciar e usar a chave. Não altere esta instrução padrão.
NotaO proprietário da chave possui todas as permissões por padrão. Esta regra não pode ser modificada.
Esta instrução permite que o usuário RAM key_ramuser1, na mesma conta (119285303511****), gerencie a chave.
Esta instrução permite que o usuário RAM key_ramuser2, na mesma conta (119285303511**), e o usuário RAM key_ramuser3, de outra conta (190325303126**), usem a chave.
-
-
Exemplo de política:
{ "Statement": [ { "Action": [ "kms:*" ], "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::119285303511****:*" ] }, "Resource": [ "*" ], "Sid": "kms default key policy" }, { "Action": [ "kms:List*", "kms:Describe*", "kms:Create*", "kms:Enable*", "kms:Disable*", "kms:Get*", "kms:Set*", "kms:Update*", "kms:Delete*", "kms:Cancel*", "kms:TagResource", "kms:UntagResource", "kms:ImportKeyMaterial", "kms:ScheduleKeyDeletion" ], "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::119285303511****:user/key_ramuser1" ] }, "Resource": [ "*" ] }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateAndExportDataKey", "kms:AsymmetricEncrypt", "kms:AsymmetricDecrypt", "kms:DescribeKey", "kms:DescribeKeyVersion", "kms:ListKeyVersions", "kms:ListAliasesByKeyId", "kms:TagResource" ], "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::119285303511****:user/key_ramuser2", "acs:ram::190325303126****:user/key_ramuser3" ] }, "Resource": [ "*" ] } ], "Version": "1" }
-
-
Limitações
Uma política de chave aplica-se apenas a uma Customer Master Keys.
A política de chave deve estar no formato JSON e não pode exceder 32.768 bytes.
-
Especifique as seguintes ações em uma política de chave:
AvisoSe você especificar uma ação fora desta lista, a permissão não entrará em vigor.
"Action": [ "kms:List*", "kms:Describe*", "kms:Create*", "kms:Enable*", "kms:Disable*", "kms:Get*", "kms:Set*", "kms:Update*", "kms:Delete*", "kms:Cancel*", "kms:TagResource", "kms:UntagResource", "kms:ImportKeyMaterial", "kms:ScheduleKeyDeletion", "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateAndExportDataKey", "kms:AsymmetricEncrypt", "kms:AsymmetricDecrypt", "kms:DescribeKey", "kms:DescribeKeyVersion", "kms:ListKeyVersions", "kms:ListAliasesByKeyId", "kms:TagResource" ] -
Autorização de chave entre contas: Para autorizar um usuário ou função RAM entre contas a usar uma chave, configure as permissões em ambas as contas:
No console do KMS, adicione uma instrução de política para um Cross-account User para conceder permissões de uso à conta de destino.
Na conta de destino, configure uma política de permissão no console RAM para conceder ao usuário ou função RAM correspondente a permissão de uso da chave.
Permissões padrão (Actions)
Administrator
Os principais atribuídos a esta função podem gerenciar a chave, mas não podem executar operações criptográficas.
"Action": [
"kms:List*",
"kms:Describe*",
"kms:Create*",
"kms:Enable*",
"kms:Disable*",
"kms:Get*",
"kms:Set*",
"kms:Update*",
"kms:Delete*",
"kms:Cancel*",
"kms:TagResource",
"kms:UntagResource",
"kms:ImportKeyMaterial",
"kms:ScheduleKeyDeletion"
]
User/cross-account user
Os principais atribuídos a esta função só podem usar a chave para operações criptográficas.
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey",
"kms:GenerateAndExportDataKey",
"kms:AsymmetricEncrypt",
"kms:AsymmetricDecrypt",
"kms:DescribeKey",
"kms:DescribeKeyVersion",
"kms:ListKeyVersions",
"kms:ListAliasesByKeyId",
"kms:TagResource"
]