View a markdown version of this page

更改为 AWS KMS 客户自主管理型密钥以加密 S3 资源 - AWS Systems Manager

更改为 AWS KMS 客户自主管理型密钥以加密 S3 资源

在 Systems Manager 统一控制台的载入过程中,Quick Setup会在委派管理员账户中创建一个 Amazon Simple Storage Service(Amazon S3)存储桶。此存储桶用于存储在修复运行手册执行期间生成的诊断输出数据。默认情况下,存储桶使用具有 Amazon S3 托管密钥的服务器端加密 (SSE-S3)。

您可以在 Systems Manager 统一控制台的 S3 存储桶策略 中查看这些策略的内容。

但是,您可以改用使用 AWS KMS keys 的服务器端加密(SSE-KMS),并使用客户自主管理型密钥来代替 AWS KMS key。

请完成以下任务,以将 Systems Manager 配置为使用您的 KMS 密钥。

任务 1:向现有的 KMS 密钥添加一个标签

仅当您的 KMS 密钥是使用以下键值对进行标记时,AWS Systems Manager 才会使用该密钥:

  • 键:SystemsManagerManaged

  • 值:true

按照以下过程来提供使用您的 KMS 密钥加密 S3 存储桶的访问权限。

向现有的 KMS 密钥添加一个标签
  1. 从 https://console.aws.amazon.com/kms 打开 AWS KMS 控制台。

  2. 在左侧导航中,选择客户管理的密钥。

  3. 选择要与 AWS Systems Manager 一起使用的 AWS KMS key。

  4. 选择标签选项卡,然后选择编辑。

  5. 选择 Add tag(添加标签)。

  6. 执行以下操作:

    1. 在 Tag key(标签键)中输入 SystemsManagerManaged。

    2. 对于标签值,输入 true。

  7. 选择保存。

任务 2:修改现有的 KMS 密钥策略

按照以下过程更新您的 KMS 密钥的 KMS 密钥策略,以允许 AWS Systems Manager 角色代表您加密 S3 存储桶。

修改现有的 KMS 密钥策略
  1. 从 https://console.aws.amazon.com/kms 打开 AWS KMS 控制台。

  2. 在左侧导航中,选择客户管理的密钥。

  3. 选择要与 AWS Systems Manager 一起使用的 AWS KMS key。

  4. 在密钥策略选项卡上,选择编辑。

  5. 在 Statement 字段中添加下面的 JSON 语句,然后将占位符值替换为您自己的信息。

    确保在 Principal 字段中添加已载入您组织中 AWS Systems Manager 的所有 AWS 账户 ID。

    要在 Amazon S3 控制台中找到正确的存储桶名称,请在委派管理员账户中找到格式为 do-not-delete-ssm-operational-account-id-home-region-disambiguator 的存储桶。

    { "Sid": "EncryptionForSystemsManagerS3Bucket", "Effect": "Allow", "Principal": { "AWS": [ "account-id-1", "account-id-2", ... ] }, "Action": ["kms:Decrypt", "kms:GenerateDataKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::amzn-s3-demo-bucket" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/AWS-SSM-*" } } }
提示

您也可以使用 aws:PrincipalOrgID 条件键更新 KMS 密钥策略,以向 AWS Systems Manager 授予对您的 KMS 密钥的访问权限。

任务 3:在 Systems Manager 设置中指定 KMS 密钥

完成前两个任务后,请使用以下过程来更改 S3 存储桶加密。此更改可确保关联的 Quick Setup 配置过程能够为 Systems Manager 添加接受您的 KMS 密钥的权限。

  1. 访问 https://console.aws.amazon.com/systems-manager/,打开 AWS Systems Manager 控制台。

  2. 在导航窗格中,选择设置。

  3. 在诊断并修复选项卡上的更新 S3 存储桶加密部分中,选择编辑。

  4. 选中自定义加密设置(高级)复选框。

  5. 在搜索 ( The search icon ) 框中,选择现有密钥的 ID 或粘贴现有密钥的 ARN。

  6. 选择保存。