请求提供限制创建未加密SNS Topic的JSON格式SCP策略
限制创建未加密AWS SNS Topic的SCP策略
以下是强制要求创建SNS Topic时必须启用KMS加密的JSON格式SCP策略:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "sns:CreateTopic", "Resource": "*", "Condition": { "Null": { "sns:KmsMasterKeyId": "true" } } } ] }
策略说明
- 核心逻辑:拒绝所有未指定KMS加密密钥的SNS Topic创建请求,确保所有新创建的Topic都启用加密。
- 关键条件:
Null运算符检查请求中是否未提供sns:KmsMasterKeyId参数——如果参数为空(即用户未设置加密),则触发拒绝动作。 - 适用范围:此策略作用于所有
CreateTopic操作,资源通配符*覆盖所有SNS Topic。
注意事项
- 需将该SCP附加到AWS组织的目标OU或具体账户上才能生效。
- 确保相关账户拥有使用指定KMS密钥的权限(如
kms:Encrypt、kms:Decrypt等),否则创建Topic时会因权限不足失败。 - 若允许使用AWS托管的SNS加密密钥(
alias/aws/sns),无需额外调整策略——用户只需在创建Topic时指定该密钥即可通过校验。
内容的提问来源于stack exchange,提问作者Devaws
相关产品推荐
相关产品推荐

