S3上传对象时KMS密钥请求主体及交互机制问询
S3上传对象时的KMS交互核心问题解答
谁发起KMS密钥请求?
是S3服务本身发起KMS请求,而非上传者。上传者仅需向S3提交上传请求(若使用SSE-KMS加密,需指定对应的KMS密钥ID/ARN),后续的KMS调用(比如生成数据密钥、加密操作)均由S3服务端完成,上传者无需直接与KMS交互。S3对接KMS是否需要扮演角色?
需要。S3必须通过一个IAM服务角色获取调用KMS的权限,这个角色需要被赋予访问目标KMS密钥的权限(通常在KMS密钥的密钥策略中配置,允许该角色执行kms:GenerateDataKey、kms:Decrypt等必要操作)。上传者无需为S3指定额外角色,只需确保自身拥有使用该KMS密钥的权限,同时KMS密钥策略允许S3的服务角色访问即可。S3会在KMS API请求中提及上传者身份吗?
会。S3向KMS发起请求时,会携带上传者的身份信息(比如上传者的IAM用户/角色ARN),KMS可以基于这个身份信息进行权限校验——比如检查上传者是否被允许使用该密钥(通过IAM策略或KMS密钥策略),确保只有授权用户能通过S3使用指定KMS密钥加密对象。

内容的提问来源于stack exchange,提问作者All IP Network
相关产品推荐
相关产品推荐

