Slide 4
Slide 4 text
1. Administrator 権限すら拒否する KMS キーポリシー
ルートユーザーや管理者権限を持っていても、KMS の「キーポリシー」で明示的に
許可されていなければ、その鍵を使った復号も削除も一切できない
リスク
鍵の管理者が不在になり、誰もデータにアクセスできなくなる
対策
キーポリシーは必ず明示的に許可する
3
AWS KMS key
Role
(Dev)
IAMポリシー キーポリシー
Decrypt
{
"Effect": "Allow",
"Action": "kms:*",
"Resource":{
“arn:aws:kms:*:{AWS AccountID}:key/{KeyName}”
}
}
{
"Effect": "Allow",
"Action": "kms:Decrypt",
"Principal": {
"AWS": "arn:aws:iam::{AWS AccountID}:Prod"
},
"Resource": "*“
}
アイデンティティ