Al crear una nueva clave KMS con Cloudformation, veo este mensaje en la columna "Motivo del estado":
No tenía permisos de IAM para procesar etiquetas en AWS::KMS::Recurso clave
La pila de formación de nubes parece haberse creado correctamente, pero me preguntaba qué puedo hacer para evitar que se muestre este mensaje.
Estoy usando la siguiente plantilla de Cloudformation para crear una clave KMS:
AWSTemplateFormatVersion: "2010-09-09" Description: "KMS key" Outputs: KeyArn: Value: !Sub "${KmsKey.Arn}" Resources: KmsKey: Properties: Description: "KMS key" Enabled: true EnableKeyRotation: false KeyPolicy: Version: "2012-10-17" Statement: - Sid: "Enable IAM User Permissions" Effect: "Allow" Principal: AWS: !Sub "arn:aws:iam::${AWS::AccountId}:root" Action: "kms:*" Resource: "*" Type: "AWS::KMS::Key" KmsKeyAlias: Properties: AliasName: "alias/KmsKey" TargetKeyId: !Ref "KmsKey" Type: "AWS::KMS::Alias"El rol que uso para crear el recurso permite las siguientes acciones:
- Action: - kms:Create* - kms:List* Effect: "Allow" Resource: "*" - Action: - kms:Describe* - kms:Enable* - kms:Put* - kms:Update* - kms:Get* - kms:Decrypt - kms:Encrypt Effect: "Allow" Resource: - "arn:aws:kms:*:*:key/*"A mi rol le faltaba la siguiente acción:
- kms:TagResource