![]() |
1
3
是的,这是可能的。对于下面的步骤,假设S3存储桶位于帐户A中,由您控制,而KMS密钥位于帐户B中,由您的客户控制,并且将对象上载到S3的API调用是由帐户A中指定的IAM调用者进行的(这是我对您的问题的理解,例如如果我错了,请纠正我)。步骤: 账户B:
账户A:
最后一步:
如果您的客户希望“锁定”数据的使用,他们所需要做的就是临时禁用密钥(使用KMS API或AWS控制台),和/或计划密钥删除(但这是不可能撤消的)。 |
![]() |
SnazzyBootMan · 使用terrform更新KMS密钥策略 7 年前 |
![]() |
RobA · 在Java AWS SDK中解密数据密钥会产生乱码 7 年前 |
![]() |
svenwltr · 复制数据库快照的最小KMS权限 7 年前 |