首页 > 解决方案 > 为什么 AWS/KMS 将 ListAliases 限制为当前账户?

问题描述

KMS 允许您授予对其他帐户中密钥的访问权限,以执行加密、解密和 GenerateDataKey 等操作。同时,kms:ListAliases 文档声明:“您不能在其他帐户中列出别名。” 如果我可以授予另一个帐户的 root 权限以使用与其他操作相同的机制授予 ListAliases,那就太好了。(显然,这需要 ListAliases 中的一个新字段,例如默认为当前帐户的“AccountArn”。)在 KMS 工作的任何人都知道限制背后的想法是什么?

标签: aws-kms

解决方案


推荐阅读