View a markdown version of this page

AWS politica gestita per AWS Secrets Manager - AWS Secrets Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politica gestita per AWS Secrets Manager

Una policy AWS gestita è una policy autonoma creata e amministrata da AWS. AWS le policy gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.

Tieni presente che le policy AWS gestite potrebbero non concedere autorizzazioni con privilegi minimi per i tuoi casi d'uso specifici perché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.

Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una policy AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui la policy è associata. AWS è più probabile che aggiorni una policy AWS gestita quando ne Servizio AWS viene lanciata una nuova o diventano disponibili nuove operazioni API per i servizi esistenti.

Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.

AWS politica gestita: SecretsManagerReadWrite

Questa policy fornisce read/write l'accesso AWS Secrets Manager, inclusa l'autorizzazione a descrivere le risorse Amazon RDS, Amazon Redshift e Amazon DocumentDB e l'autorizzazione all'uso per crittografare e AWS KMS decrittografare i segreti. Questa policy fornisce anche il permesso di creare set di AWS CloudFormation modifiche, ottenere modelli di rotazione da un bucket Amazon S3 gestito da, AWS Lambda elencare le funzioni e descrivere i VPC di Amazon AWS EC2. Queste autorizzazioni sono richieste dalla console per impostare la rotazione con le funzioni di rotazione esistenti.

Per creare nuove funzioni di rotazione, devi anche avere l'autorizzazione per creare AWS CloudFormation stack e ruoli di esecuzione. AWS Lambda È possibile assegnare la policy IAMFullAccess gestita. Consulta Autorizzazioni per la rotazione.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • secretsmanager: consente ai principali di eseguire tutte le azioni di Secrets Manager.

  • cloudformation— Consente ai committenti di creare CloudFormation stack. Ciò è necessario affinché i principali che utilizzano la console per attivare la rotazione possano creare funzioni di rotazione Lambda tramite stack. CloudFormation Per ulteriori informazioni, consulta Come utilizza Secrets Manager AWS CloudFormation.

  • ec2: consente ai principali di descrivere i VPC Amazon EC2. Ciò è necessario affinché i principali che utilizzano la console possano creare funzioni di rotazione nello stesso VPC del database delle credenziali che stanno archiviando in un segreto.

  • kms— Consente ai principali di utilizzare le AWS KMS chiavi per le operazioni crittografiche. Ciò è necessario per consentire a Secrets Manager di crittografare e decrittografare i segreti. Per ulteriori informazioni, consulta Crittografia e decrittografia segrete in AWS Secrets Manager.

  • lambda: consente ai principali di elencare le funzioni di rotazione Lambda. Ciò è necessario affinché i principali che utilizzano la console possano scegliere le funzioni di rotazione esistenti.

  • rds: consente ai principali di descrivere i cluster e le istanze in Amazon RDS. Ciò è necessario affinché i principali che utilizzano la console possano scegliere cluster o istanze Amazon RDS.

  • redshift: consente ai principali di descrivere i cluster in Amazon Redshift. Ciò è necessario affinché i principali che utilizzano la console possano scegliere cluster Amazon Redshift.

  • redshift-serverless— Consente ai principali di descrivere i namespace in Amazon Redshift Serverless. Ciò è necessario affinché i principali che utilizzano la console possano scegliere i namespace Amazon Redshift Serverless.

  • docdb-elastic: consente ai principali di descrivere cluster elastici in Amazon DocumentDB. Ciò è necessario affinché i principali che utilizzano la console possano scegliere cluster elastici Amazon DocumentDB.

  • tag: consente ai principali di ottenere tutte le risorse dell'account che sono contrassegnate.

  • serverlessrepo— Consente ai committenti di creare set di modifiche. CloudFormation Ciò è necessario affinché i principali che utilizzano la console possano creare funzioni di rotazione Lambda. Per ulteriori informazioni, consulta Come utilizza Secrets Manager AWS CloudFormation.

  • s3— Consente ai principali di ottenere oggetti da un bucket Amazon S3 gestito da. AWS Questo bucket contiene Lambda Modelli di funzione di rotazione. Questo permesso è necessario affinché i principali che utilizzano la console possano creare funzioni di rotazione Lambda basate sui modelli nel bucket. Per ulteriori informazioni, consulta Come utilizza Secrets Manager AWS CloudFormation.

Per visualizzare la policy, consulta il documento sulla policy SecretsManagerReadWrite JSON.

AWS politica gestita: AWSSecretsManagerClientReadOnlyAccess

Questa policy fornisce l'accesso in sola lettura ai AWS Secrets Manager segreti per le applicazioni client. Consente ai responsabili di recuperare i valori segreti singolarmente o in batch, elencare i segreti e descrivere i metadati segreti, insieme alle AWS KMS autorizzazioni necessarie per decrittografare i segreti crittografati con chiavi gestite dal cliente.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • secretsmanager— Consente ai principali di recuperare i valori segreti singolarmente o in batch, elencare i segreti e descrivere i metadati segreti.

  • kms— Consente ai principali di decrittografare i segreti utilizzando le chiavi. AWS KMS Questa autorizzazione è limitata alle chiavi utilizzate da Secrets Manager in base a condizioni specifiche del servizio.

Per visualizzare ulteriori dettagli sulla policy, inclusa la versione più recente del documento di policy JSON, consulta AWSSecretsManagerClientReadOnlyAccess nella Guida di riferimento alle policy gestite da AWS .

Secrets Manager si aggiorna a AWS policy gestite

Visualizza i dettagli sugli aggiornamenti delle politiche AWS gestite per Secrets Manager.

Modifica Descrizione Data Versione

SecretsManagerReadWrite: aggiornamento di una policy esistente

Questa politica è stata aggiornata con l'aggiunta cloudformation:TagResource di cloudformation:UntagResource autorizzazioni. La chiave cloudformation:CreateAction condizionale definisce l'ambito di queste autorizzazioni. Si applicano solo durante la creazione o l'aggiornamento dello stack tramite le ExecuteChangeSet azioni CreateChangeSet e già consentite da questa policy.

25 agosto 2026

v6

AWSSecretsManagerClientReadOnlyAccess: aggiornamento di una policy esistente

Questa politica è stata aggiornata per aggiungere BatchGetSecretValue ListSecrets autorizzazioni per consentire alle applicazioni client di recuperare più segreti in una singola chiamata.

02 giugno 2026

v4

AWSSecretsManagerClientReadOnlyAccess— Nuova politica gestita

Secrets Manager ha creato una nuova policy gestita per fornire l'accesso in sola lettura ai segreti per le applicazioni client. Questa policy consente di recuperare valori segreti e descrivere metadati segreti, con le autorizzazioni necessarie per decrittografare i segreti. AWS KMS

5 novembre 2025

v1

SecretsManagerReadWrite: aggiornamento di una policy esistente

Questa policy è stata aggiornata per consentire la descrizione dell'accesso ad Amazon Redshift Serverless in modo che gli utenti della console possano scegliere uno spazio dei nomi Amazon Redshift Serverless quando creano un segreto Amazon Redshift.

12 marzo 2024

v5

SecretsManagerReadWrite: aggiornamento di una policy esistente

Questa policy è stata aggiornata per consentire l'accesso descrittivo ai cluster elastici di Amazon DocumentDB in modo che gli utenti della console possano scegliere un cluster elastico quando creano un segreto Amazon DocumentDB.

12 settembre 2023

v4

SecretsManagerReadWrite: aggiornamento di una policy esistente

Questa policy è stata aggiornata per consentire l'accesso descrittivo ad Amazon Redshift in modo che gli utenti della console possano scegliere un cluster Amazon Redshift quando creano un segreto Amazon Redshift. L'aggiornamento ha inoltre aggiunto nuove autorizzazioni per consentire l'accesso in lettura a un bucket Amazon S3 gestito da che memorizza i modelli delle funzioni di rotazione Lambda. AWS

24 giugno 2020

v3

SecretsManagerReadWrite: aggiornamento di una policy esistente

Questa policy è stata aggiornata per consentire l'accesso descrittivo ai cluster Amazon RDS in modo che gli utenti della console possano scegliere un cluster quando creano un segreto Amazon RDS.

03 maggio 2018

  v2

SecretsManagerReadWrite: nuova policy

Secrets Manager ha creato una policy per concedere le autorizzazioni necessarie per utilizzare la console con tutti gli read/write accessi a Secrets Manager.

04 Aprile 2018

v1