【问题标题】:Managing access to KMS key to be used only a lambda管理对 KMS 密钥的访问以仅使用 lambda
【发布时间】:2021-06-09 14:24:06
【问题描述】:

我有一个用例,其中 kms 密钥用于加密和解密数据。如何确保只有特定的 lambda 才能使用 AWS 策略中的 kms 密钥。

我在创建时尝试在 kms 密钥策略中添加 Lambda ARN,但似乎不允许这样做。

如何实现我的用例?

【问题讨论】:

  • 您需要向 Lambda 函数使用的 IAM 角色授予权限,而不是函数本身。

标签: amazon-web-services security aws-lambda amazon-kms


【解决方案1】:

步骤如下:

  1. 为 Lambda 创建一个不附加任何权限的 IAM 角色。

  2. 在创建密钥时为 Define key usage permissions 选择相同的值。

  3. 将 IAM 角色附加到 Lambda。

  4. 开始在 Lambda 中使用 KMS 密钥。

根据 AWS KMS documentation

控制台为对称 CMK 创建的默认密钥策略允许您选择账户中的 IAM 用户和角色以及外部 AWS 账户,并将其设为密钥用户。

【讨论】:

  • 我按照你提到的。我创建了一个空白 lambda 角色。并创建具有密钥使用权限的密钥并赋予 lambda 角色。但是我能够使用另一个 lambda 使用不同的 lambda 角色来加密数据,比如 testRole2 。它不应该有权调用 kms。
  • 检查附加到 testRole2 的策略?
猜你喜欢
  • 2019-04-21
  • 2022-01-01
  • 1970-01-01
  • 2020-03-21
  • 2018-04-09
  • 2021-11-29
  • 2020-10-08
  • 1970-01-01
  • 2019-07-04
相关资源
最近更新 更多