A referência da API mostra a ação na própria página de cada ponto de extremidade, para que você não precise voltar aqui para procurar uma. Ambos vêm do mesmo lugar: a chamada de autorização no serviço, lida no momento da compilação.
As ações
Toda operação em uma chave específica é autorizada contra CRN dessa chave, com as tags da chave disponíveis como contexto de condição. Apenas as duas operações de nível de coleção não são.Selagem e abertura são concessões diferentes
kms:Decrypt e kms:GenerateDataKey são ações separadas de kms:GetKey precisamente para que as operações que retornam material de chave utilizável possam ser concedidas de forma restrita. Um componente que só precisa selar dados deve conter kms:Encrypt e kms:GenerateDataKey e nada mais — ele pode então escrever, e nunca ler de volta.
A mesma divisão aparece em certificates, onde certificate:GetCertificateMaterial é separado da leitura de um certificado.
kms:GenerateDataKey retorna a nova chave de dados em texto simples, bem como envolto, porque o chamador tem que usá-lo antes de jogá-lo fora. Trate-o como equivalente a kms:Decrypt no raio de explosão quando você decidir quem o segura, mesmo que os dois guardem direções diferentes.A listagem não pode ser restringida
kms:ListKeys é autorizado contra a coleção, não contra chaves individuais, então restringi-lo por CRN ou tag não tem efeito. Escopo das operações que usam uma chave; listagem diz a um chamador que uma chave existe e nada mais.
Recursos
As ações KMS são verificadas em relação a uma forma de recurso:Condições
Create carrega as tags da solicitação; cada ação com escopo de tecla carrega as tags já na tecla. Assim, uma política pode definir tanto o que um chamador pode rotular uma tecla como, quanto quais teclas existentes ele pode tocar:basalt:RequestTag/<key>— emkms:CreateKey.basalt:ResourceTag/<key>— em cada ação com escopo para um CRN de chave.
Escrever uma política
Um caminho de gravação que pode selar, mas nunca abrir:Como é uma negação
Uma verificação falhada responde403:
Um
404 não é um 403 disfarçado. A propriedade é resolvida antes da autorização: uma chave pertencente a outra conta responde KMS_KEY_NOT_FOUND porque não é sua para ver, e uma que você possui, mas não tem a ação para respostas 403. Se você estiver recebendo 404 em uma chave que você acredita que possui, verifique a região e a conta à qual a credencial pertence antes de verificar a política.
