【发布时间】:2020-10-22 08:55:49
【问题描述】:
这里的初学者问题。我想将事件从 AWS Config 服务发布到 SNS 主题 - 已加密。 我已经从各种服务发布到 SNS,但在这种情况下,可以在我的客户托管密钥声明中使用服务主体。所以我的 CMK yml 部分看起来像这样
Statement:
- Effect: Allow
Principal:
Service:
- sns.amazonaws.com
- cloudtrail.amazonaws.com
- cloudwatch.amazonaws.com
Action:
- kms:Encrypt
- kms:Decrypt
- kms:ReEncrypt*
- kms:GenerateDataKey*
Resource: "*"
我知道为了从 AWS Config 发布,我不能使用服务委托人。在文档中,我阅读了
其他 Amazon SNS 事件源要求您提供 IAM 角色,如 在 KMS 密钥策略中反对他们的服务主体。
但没有示例应如何提供此 IAM 角色。是这样的吗?
Principal: Service: - sns.amazonaws.com - cloudtrail.amazonaws.com - cloudwatch.amazonaws.com AWS: - Role IAM
另外,我不确定这个角色会是什么样子。我可以创建一个可以发布到 SNS 的角色并将其添加到 CMK,但是我如何将它链接到 AWS Config 并确保该角色用于发布事件?有人可以建议这个角色应该包含什么吗?非常感谢
【问题讨论】:
标签: amazon-web-services amazon-sns aws-config