Шифрование в состоянии покоя: AWS Elasticsearch - PullRequest
1 голос
/ 05 ноября 2019

Я пытаюсь использовать AWS Elasticsearch с «Encrytion at Rest». Я настроил этот параметр при создании домена Elasticsearch в сервисах Elasticsearch в AWS.

Предположим, есть два пользователя с именами A и B. Я создал политику доступа KMS, где

  1. Пользователь A имеет разрешение на выполнение как es: *, так и км. : * действия

  2. Пользователь B имеет право выполнять только действия: , но не км: действия.

Здесь, когда ES Client выполняет индексацию и ищет некоторые данные как Пользователь A, тогда это работает. Когда ES Client выполняет индексацию и ищет некоторые данные как Пользователь B, тогда это также работает. Но я ожидаю, что это не удастся, так как пользователь B не имеет доступа к kms: encrypt или kms: decrypt и другим действиям kms.

Любые выводы будут с благодарностью.

1 Ответ

1 голос
/ 06 ноября 2019

«Шифрование в состоянии покоя» является скорее системной функцией, чем пользовательской. Роль IAM, используемая для шифрования в состоянии покоя, в большей степени относится к Сервису и не предназначена для использования в качестве контроля доступа для пользователей.

Надеюсь, что это устранит путаницу.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...