Supplement · AWS

IAM, STS, KMS và secrets

Authorization là phép giao của identity policy, resource policy, permission boundary, session policy và SCP, sau khi explicit deny được áp dụng.

Identity

Crypto và secret

KMS key policy là control plane quan trọng; envelope encryption dùng data key để mã hóa dữ liệu và KMS key bảo vệ data key. Chọn AWS-owned, AWS-managed hay customer-managed key dựa trên control/audit/rotation/cross-account. Secrets Manager phù hợp secret có rotation; Parameter Store phù hợp configuration/secret đơn giản theo tier. Cache secret có TTL và plan cho rotation overlap.

Review path: principal → action/resource/condition → trust/resource policy → boundary/SCP → KMS grant/key policy → CloudTrail evidence.

Nguồn chính thức

← Chương 02Chương 04 →