AWSRDS授予KMSCMK访问的最佳实践
创始人
2024-09-26 19:32:23
0
  1. 创建一个KMS密钥。首先,在KMS控制台中创建一个新的密钥。您可以使用一个现有的密钥,但是这不是一个好的最佳实践。

  2. 将密钥策略更新为只允许RDS实例操作。您应该限制哪些AWS服务可以访问您的KMS密钥。本例中,只允许RDS实例进行操作。

aws kms create-key --origin EXTERNAL --region us-west-2

aws kms create-alias --alias-name alias/rds-kms --target-key-id xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx --region us-west-2

aws kms put-key-policy --policy-name default --key-id xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx --policy '
{
  "Id": "key-consolepolicy-3",
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "allow all rds resources",
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::xxx:root",
        "Service": "rds.amazonaws.com"
      },
      "Action": [
        "kms:Encrypt*",
        "kms:Decrypt*",
        "kms:ReEncrypt*",
        "kms:GenerateDataKey*",
        "kms:Describe*"
      ],
      "Resource": "*"
    }
  ]
}'
  1. 在RDS实例上启用加密。在RDS实例上启用加密,以便它可以使用KMS密钥来加密和解密数据。
aws rds create-db-instance --db-instance-identifier mydb --engine mysql --allocated-storage 100 --db-instance-class db.t2.micro --master-username user --master-user-password password --publicly-accessible --region us-west-2 --storage-encrypted --kms-key-id alias/rds-kms

相关内容

热门资讯

此事引发广泛关注!大菠萝挂机辅... 此事引发广泛关注!大菠萝挂机辅助"教你辅助软件"都是是真的有挂(哔哩哔哩)1、首先打开大菠萝挂机辅助...
据权威媒体报道!欢聚水鱼脚本&... 据权威媒体报道!欢聚水鱼脚本"曝光辅助软件"果然是真的有挂(哔哩哔哩)欢聚水鱼脚本脚本下载中分为三种...
今天上午!兴动互娱辅助工具下载... 今天上午!兴动互娱辅助工具下载"总结辅助app"确实是真的有挂(哔哩哔哩)1、兴动互娱辅助工具下载辅...
透视存在!边锋干瞪眼开挂&qu... 透视存在!边锋干瞪眼开挂"解密辅助方法"竟然真的是有挂(哔哩哔哩)1、边锋干瞪眼开挂免费脚本咨询教程...
第三方技巧!指尖四川辅助破解版... 第三方技巧!指尖四川辅助破解版"开挂辅助神器"原来真的是有挂(哔哩哔哩);第三方技巧!指尖四川辅助破...
透视辅助!微乐陕西小程序破解器... 透视辅助!微乐陕西小程序破解器"解谜辅助攻略"竟然真的是有挂(哔哩哔哩)1、实时微乐陕西小程序破解器...
事发当天!衢州都莱辅助器&qu... 事发当天!衢州都莱辅助器"专业辅助攻略"一直确实有挂(哔哩哔哩)一、衢州都莱辅助器可以开透视的定义与...
2026版规律!如何安装吉祥填... 2026版规律!如何安装吉祥填大坑的插件"推荐辅助挂"原来是有挂(哔哩哔哩)1、如何安装吉祥填大坑的...
现有说明如下!约战沙城脚本&q... 现有说明如下!约战沙城脚本"详细辅助技巧"切实真的有挂(哔哩哔哩)1、点击下载安装,约战沙城脚本脚本...
透视app!微信小程序卡五星辅... 透视app!微信小程序卡五星辅助器免费"必备辅助插件"一贯确实有挂(哔哩哔哩)1、上手简单,内置详细...