View a markdown version of this page

Tentukan siapa yang memiliki izin untuk Anda AWS Secrets Manager rahasia - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tentukan siapa yang memiliki izin untuk Anda AWS Secrets Manager rahasia

Secara default, identitas IAM tidak memiliki izin untuk mengakses rahasia. Saat mengotorisasi akses ke rahasia, Manajer Rahasia mengevaluasi kebijakan berbasis sumber daya yang dilampirkan pada rahasia dan semua kebijakan berbasis identitas yang dilampirkan ke pengguna atau peran IAM yang mengirim permintaan. Untuk melakukan ini, Secrets Manager menggunakan proses yang mirip dengan yang dijelaskan dalam Menentukan apakah permintaan diizinkan atau ditolak dalam Panduan Pengguna IAM.

Ketika beberapa kebijakan diterapkan pada permintaan, Manajer Rahasia menggunakan hierarki untuk mengontrol izin:

  1. Jika pernyataan dalam kebijakan apa pun dengan eksplisit deny cocok dengan tindakan permintaan dan sumber daya:

    Yang eksplisit deny mengesampingkan semua yang lain dan memblokir tindakan.

  2. Jika tidak ada eksplisitdeny, tetapi pernyataan dengan eksplisit allow cocok dengan tindakan permintaan dan sumber daya:

    Yang ekspl allow isit memberikan tindakan dalam permintaan akses ke sumber daya dalam pernyataan.

    Jika identitas dan rahasia berada di dua akun yang berbeda, harus ada kebijakan sumber daya untuk rahasia dan kebijakan yang allow melekat pada identitas, jika tidak AWS menolak permintaan tersebut. Untuk informasi selengkapnya, lihat Cross-accountakses.

  3. Jika tidak ada pernyataan dengan eksplisit allow yang cocok dengan tindakan permintaan dan sumber daya:

    AWS menolak permintaan secara default, yang disebut penolakan implisit.

Untuk melihat kebijakan berbasis sumber daya untuk rahasia
Untuk menentukan siapa yang memiliki akses melalui kebijakan berbasis identitas