Всем привет. Есть кластер EKS с включенной опцией Secrets encryption,

там есть ключ KMS, но под рутовым аккаунтом к ключу нет доступа. Доступ к кластеру есть. Как получить доступ к ключу под рутом? Тот кто создавал этот кластер больше не работает у нас.

22 ответов

113 просмотров

KMS ключ в другом аккаунте?

Pavel- Автор вопроса
Gunslinger
KMS ключ в другом аккаунте?

Не уверен точно, но скорее всего. Если в другом, то возможно этот аккаунт удален уже. Как проверить можно?

Пробовать другие роли/пользователей Не всегда у root user есть доступ к KMS ключам Посмотри какие то админские роли или CI/CD роли Может под пользователем/ролью, под которой работал прошлый товарищ

Vladimir Samoylov
Пробовать другие роли/пользователей Не всегда у ro...

с чего бы root user не имел доступы к KMS ключам? When you first create an Amazon Web Services (AWS) account, you begin with a single sign-in identity that has complete access to all AWS services and resources in the account. This identity is called the AWS account root user and is accessed by signing in with the email address and password that you used to create the account. https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html

Pavel- Автор вопроса
Vladimir Samoylov
Пробовать другие роли/пользователей Не всегда у ro...

Есть только рут (под которым захожу) и мой IAM пользователь. От прошлого коллеги учеток не осталось. Непонятность в том - почему у рута нет доступа к каким-то сущностям, таким как KMS. Хотя ошибка и прямо на это указывает.

Pavel- Автор вопроса
Vladimir Samoylov
Пробовать другие роли/пользователей Не всегда у ro...

ну и еще несколько пользователей для CI/CD и террагранта

Vladimir Samoylov
Такая задана KMS Policy в которой нет :root

это какие то фантазии или пример из реальной жизни?

Gunslinger
это какие то фантазии или пример из реальной жизни...

контруктивно пожалуйста, пример вот он выше в чате 🙂

Vladimir Samoylov
контруктивно пожалуйста, пример вот он выше в чате...

я не телепат чтобы не видя KMS policy делать такого рода утверждения

Gunslinger
я не телепат чтобы не видя KMS policy делать таког...

Ошибка: AccessDeniedException - User: arn:aws:iam::XXX:root is not authorized to perform: kms:DescribeKey on resource: arn:aws:kms:eu-north-1:XXX:key/YYY because no resource-based policy allows the kms:DescribeKey action Ошибка на экране

Pavel- Автор вопроса
Vladimir Samoylov
Вот попробуй через этих CI/CD походить

Эти CI/CD учетки создавал я, там я указал только пермишены и роли до того, что нужно для CI. Пока нет соображений, что еще смотреть(

Pavel
Эти CI/CD учетки создавал я, там я указал только п...

Если совсем потерялись.. удалили например ту роль которая была прописана в политике ключа, то тут только через Support можно поправить 🙁 Такие ситуации тоже были

Pavel
Эти CI/CD учетки создавал я, там я указал только п...

Попробуй через CloudTrail поискать в прошлом кто правил политики этих ключей Это даст больше информации

Vladimir Samoylov
Ошибка: AccessDeniedException - User: arn:aws:iam:...

а я например могу с такой же уверенностью утверждать что это может быть SCP хитрый. пока внутри полиси не сидим ни о чем не говорит

Pavel- Автор вопроса
Vladimir Samoylov
Если совсем потерялись.. удалили например ту роль ...

Вот это печаль) Печаль в том, что они сказали уже - у вас пока техсапорт не входит в план)

Pavel
Вот это печаль) Печаль в том, что они сказали уже ...

Обычный саппорт тоже можно допинать 🙂 Дольше просто Но начни с CloudTrail и поискать кто User|Role правил политики Тогда будет о чем разговоры вести

Pavel- Автор вопроса
Jürgen Romins
Так с эмулируй полиси

Вы про то, чтобы сделать пользователя с тем же арном, которую удалили?

Pavel
Вы про то, чтобы сделать пользователя с тем же арн...

Я про то что взять политику и воспользоваться эмулятором посмотреть что происходит и как уже говорили клаудтрейл

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
2
Привет!) Кто как юзает переменные в строках?) Чисто ради интереса Вот так: echo "У меня {$bananasAmount} бананов"; Или вот так: echo "У меня ${bananasAmount} бананов";
Виталий
3
разработчик ботов скидывает портфолио, боты которые он уже создал. А вот как узнать что это именно он их создал?
Gosudar
4
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
кто-нибудь уже пробовал это?
Lencore
4
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
❓ Подскажите как сделать в группе телеги функцию (кнопку) пересылки сообщения где есть нарушение правил? Бот к каждому сообщению (по определенным ключам) добавляет снизу кнопк...
Alexander
4
Вопрос: Здравствуйте! У меня возникла проблема с использованием плагина Mall в OctoberCMS. Я использую все файлы и компоненты в их исходном виде, без изменений. Однако на стр...
𐩱𐩪𐩣𐩱𐩲𐩺𐩡
8
Карта сайта