View a markdown version of this page

Restreindre le déchiffrement des valeurs des SecureString paramètres - AWS Systems Manager

• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Restreindre le déchiffrement des valeurs des SecureString paramètres

La valeur d'un SecureString paramètre est chiffrée à l'aide d'une AWS KMS clé. Tout principal qui récupère la valeur déchiffrée doit disposer d'une kms:Decrypt autorisation sur cette clé, quelle Parameter Store que soit l'opération qu'il appelle. Cela fait des autorisations AWS KMS clés un contrôle efficace des SecureString paramètres, car une seule déclaration de AWS KMS politique s'applique à tous les chemins de récupération à la fois.

Pour utiliser ce contrôle efficacement, chiffrez les paramètres sensibles à l'aide d'une clé gérée par le client au lieu de la Clé gérée par AWS clé.

Important

Le Clé gérée par AWS for Parameter Store (aws/ssm) accorde Decrypt l'autorisation à tous les directeurs IAM du. Compte AWS Si vous avez besoin de différents niveaux d'accès aux SecureString paramètres d'un compte, ne les chiffrez pas avec la clé par défaut.

Pour obtenir des exemples de politiques clés, notamment comment refuser l'accès à la clé gérée par le client Clé gérée par AWS et comment accorder l'accès à une clé gérée par le client, consultezChiffrement et déchiffrement des paramètres à l'aide de AWS KMS clés.

Note

La restriction kms:Decrypt empêche un principal de lire une valeur chiffrée. Il ne masque pas le nom, la description ou les autres métadonnées du paramètre, qui ne sont pas cryptées, et il n'empêche pas la liste du paramètre. Utilisez les Parameter Store refus d'action comme décrit dans Restreindre l'accès à des paramètres et à des chemins spécifiques pour les contrôler.