Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriff AWS Secrets Manager Geheimnisse von einem anderen Konto
So können Sie Benutzern in einem Konto den Zugriff auf Secrets in einem anderen Konto gewähren (Kontoübergreifender Zugriff). Sie müssen den Zugriff sowohl in einer Ressourcenrichtlinie als auch in einer Identitätsrichtlinie zulassen. Dies unterscheidet sich von dem Gewähren des Zugriffs auf Identitäten in demselben Konto wie das Secret.
Cross-account Die Genehmigung ist nur für die folgenden Operationen gültig:
Sie können den BlockPublicPolicy Parameter zusammen mit der PutResourcePolicy Aktion verwenden, um Ihre Ressourcen zu schützen, indem Sie verhindern, dass der öffentliche Zugriff über die Ressourcenrichtlinien gewährt wird, die direkt mit Ihren Geheimnissen verknüpft sind. Sie können IAM Access Analyzer auch verwenden, um den kontoübergreifenden Zugriff zu überprüfen.
Sie müssen auch zulassen, dass die Identität den KMS-Schlüssel verwendet, mit dem das Secret verschlüsselt ist. Das liegt daran, dass Sie Von AWS verwalteter Schlüssel (aws/secretsmanager) nicht für den kontoübergreifenden Zugriff verwenden können. Stattdessen müssen Sie Ihr Secret mit einem von Ihnen erstellten KMS-Schlüssel verschlüsseln und ihm dann eine Schlüsselrichtlinie anhängen. Für die Erstellung von KMS-Schlüsseln fällt eine Gebühr an. Informationen zum Ändern des Verschlüsselungsschlüssels für ein Secret finden Sie unter Ändern Sie eine AWS Secrets Manager Secret.
Wichtig
Resource-based Richtlinien, die secretsmanager:PutResourcePolicy Berechtigungen gewähren, geben Prinzipalen, auch denen in anderen Konten, die Möglichkeit, Ihre ressourcenbasierten Richtlinien zu ändern. Diese Berechtigung ermöglicht es Principals, bestehende Berechtigungen zu erweitern, z. B. um vollen Administratorzugriff auf geheime Daten zu erhalten. Wir empfehlen Ihnen, das Prinzip des Zugriffs mit den geringsten Rechten auf Ihre Richtlinien anzuwenden. Weitere Informationen finden Sie unter Resource-based Richtlinien.
In den folgenden Beispielrichtlinien wird davon ausgegangen, dass Sie ein Secret und einen Verschlüsselungsschlüssel in Konto1und eine Identität in Konto2 besitzen, womit Sie auf den Secret-Wert zugreifen möchten.
Schritt 1: Hängen Sie dem Secret in eine Ressourcenrichtlinie an Konto 1
-
Die folgende Richtlinie ermöglicht
ApplicationRoleden ZugriffAccount2auf das Secret inAccount1. Informationen zur Verwendung dieser Richtlinie finden Sie unter Resource-based Richtlinien.
Schritt 2: Fügen Sie der Schlüsselrichtlinie eine Anweisung für den KMS-Schlüssel hinzu Konto1
-
Die folgende Schlüsselrichtlinienanweisung ermöglicht es
ApplicationRoleAccount2, den KMS-SchlüsselAccount1zum Entschlüsseln des Secrets in zu verwenden.Account1Um diese Anweisung zu verwenden, fügen Sie sie der Schlüsselrichtlinie für Ihren KMS-Schlüssel hinzu. Weitere Informationen finden Sie unter Changing a key policy (Ändern einer Schlüsselrichtlinie).{ "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::Account2:role/ApplicationRole" }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*" }
Schritt 3: Hängen Sie der Identität in eine Identitätsrichtlinie an Konto 2
-
Die folgende Richtlinie ermöglicht
ApplicationRoledenAccount2Zugriff auf das Secret inAccount1und das Entschlüsseln des Geheimwerts mithilfe des Verschlüsselungsschlüssels, der ebenfalls enthalten ist.Account1Informationen zur Verwendung dieser Richtlinie finden Sie unter Identity-based Richtlinien. Sie finden den ARN für Ihr Secret in der Secrets-Manager-Konsole auf der Seite mit den Secret-Details unter Secret ARN. Alternativ können Siedescribe-secretaufrufen.