A política de chave é uma política baseada em recurso que controla quais contas Alibaba Cloud, usuários RAM e funções RAM podem gerenciar ou usar uma chave KMS. Cada chave em uma instância KMS deve ter exatamente uma política de chave. Este tópico fornece informações detalhadas sobre políticas de chave.
Relação entre políticas de chave e políticas RAM
Descrição da política
As políticas de chave e as políticas RAM controlam o acesso às chaves KMS sob diferentes perspectivas. Ao adicionar usuários RAM ou funções RAM a uma política de chave, configure também políticas RAM para gerenciar as permissões de operação do KMS desses usuários ou funções.
Key Policy: Política baseada em recurso anexada a uma chave específica. Especifica quais identidades (usuários RAM, funções RAM ou contas Alibaba Cloud) podem gerenciar ou usar a chave. Para mais informações, consulte Configure a key policy.
Política RAM: Política baseada em identidade anexada a um usuário RAM ou função RAM. Especifica quais operações do KMS a identidade pode executar. Para mais informações, consulte Manage RAM user permissions, Manage permissions for a RAM role e Custom policies.
Prioridade de avaliação de permissão
-
Usuários RAM ou funções RAM na conta atual (key creator account):
-
Princípio de avaliação: "Qualquer Allow é suficiente" (lógica OR). O sistema permite o acesso se qualquer uma das condições a seguir for atendida e não houver Explicit Deny.
NotaPara mais informações sobre Explicit Deny e Implicit Deny, consulte How RAM evaluates policies.
A política de chave KMS permite explicitamente o usuário ou a função.
A política RAM permite explicitamente o usuário ou a função.
-
Regras detalhadas:
Política de chave KMS (baseada em recurso)
Política RAM (baseada em identidade)
Resultado da avaliação
Allow
Não configurado
Allow
Não configurado
Allow
Allow
Allow
Allow
Allow
Allow
Deny
Deny
Deny
Allow
Deny
Não configurado
Não configurado
Deny
-
-
Usuários RAM ou funções RAM em uma conta diferente (entre contas):
-
Princípio de avaliação: "Ambos devem permitir" (lógica AND). O sistema concede acesso apenas quando as duas condições a seguir são atendidas.
A política de chave KMS permite explicitamente o usuário externo, a função externa ou a conta externa.
A política RAM permite explicitamente que o usuário ou a função externa invoque operações do KMS.
-
Regras detalhadas:
Política de chave KMS (baseada em recurso)
Política RAM (baseada em identidade)
Resultado da avaliação
Allow
Deny
Deny
Deny
Allow
Deny
Allow
Allow
Allow
Não configurado
Não configurado
Deny
-
Observações de uso
As políticas de chave aplicam-se apenas a chaves dentro de uma instância KMS. Configure a política de chave durante a criação da chave ou modifique-a posteriormente. Para mais informações, consulte Create a key e Configure a key policy.
Autorizar usuários RAM ou funções de outras contas Alibaba Cloud consome a cota Accounts in Use da instância KMS, calculada com base no número de contas Alibaba Cloud. Se você revogar a autorização entre contas e a instância deixar de compartilhar recursos com essa conta, aguarde aproximadamente 5 minutos antes de verificar a cota. O sistema restituirá a cota automaticamente.
A política de chave aplica-se ao controle de acesso apenas quando você acessa uma chave pelo endpoint de service do KMS. Caso o acesso ocorra por um endpoint de instância KMS, ele dependerá da política de permissão configurada no Application Access Point (AAP).
A política de chave deve estar no formato JSON e não pode exceder 32.768 bytes.
Estrutura da política de chave
Uma política de chave completa contém os seguintes elementos:
Version: Versão da política de chave. Atualmente, apenas a versão 1 é suportada.
-
Statement: Declarações da política de chave. Cada política contém uma ou mais declarações, e cada declaração inclui os parâmetros a seguir.
-
Sid
Opcional. Identificador personalizado da declaração. Pode ter até 128 caracteres e conter letras maiúsculas (A-Z), minúsculas (a-z), dígitos (0-9) e os seguintes caracteres especiais: _ / + = . @ -
-
Effect
Obrigatório. Define se as ações na declaração serão permitidas ou negadas. Valores válidos:
AllowouDeny. -
Principal
Obrigatório. Identidade à qual a política se aplica. Especifique uma das opções abaixo:
Conta Alibaba Cloud atual, proprietária da chave.
Usuários RAM ou funções RAM pertencentes à conta Alibaba Cloud atual.
-
Usuários RAM ou funções RAM de outra conta Alibaba Cloud.
ImportanteApós autorizar usuários RAM ou funções de outra conta Alibaba Cloud, use a conta que gerencia essas identidades RAM para conceder-lhes permissão de uso da chave no RAM. Caso contrário, as identidades RAM não conseguirão utilizar a chave.
Para mais informações, consulte Custom policies, Manage RAM user permissions e Manage permissions for a RAM role.
-
Action
Obrigatório. Operações de API a serem permitidas ou negadas. O valor deve começar com "kms:". Apenas as operações listadas abaixo são válidas; operações fora desta lista não terão efeito.
-
Resource
Obrigatório. Recurso alvo ao qual a política se aplica. O valor de
Resourcesó pode ser*, indicando a chave KMS atual. -
Condition
Opcional. Condições sob as quais a política entra em vigor. Um elemento de condição, também chamado de bloco de condição, consiste em uma ou mais cláusulas. Cada cláusula contém um operador de condição, uma chave de condição e um valor de condição. Para mais informações, consulte Permission policy elements.
O formato é
"Condition": {"condition operator": {"condition key": "condition value"}}.condition operator: Para mais informações, consulte Condition operator types.condition keyecondition value: Para consultar as chaves de condição e valores válidos suportados pelas políticas de chave, visualize Policy condition keys.
-
Perguntas frequentes
Como visualizar o criador da chave?
Console: Faça login no console do KMS. Na página Keys, abra a página de detalhes da chave e visualize o campo Created By.
API: Invoque a operação DescribeKey. O campo
Creatorna resposta indica o criador da chave.