Всем привет. Есть кластер EKS с включенной опцией Secrets encryption,

там есть ключ KMS, но под рутовым аккаунтом к ключу нет доступа. Доступ к кластеру есть. Как получить доступ к ключу под рутом? Тот кто создавал этот кластер больше не работает у нас.

22 ответов

117 просмотров

KMS ключ в другом аккаунте?

Pavel- Автор вопроса
Gunslinger
KMS ключ в другом аккаунте?

Не уверен точно, но скорее всего. Если в другом, то возможно этот аккаунт удален уже. Как проверить можно?

Пробовать другие роли/пользователей Не всегда у root user есть доступ к KMS ключам Посмотри какие то админские роли или CI/CD роли Может под пользователем/ролью, под которой работал прошлый товарищ

Vladimir Samoylov
Пробовать другие роли/пользователей Не всегда у ro...

с чего бы root user не имел доступы к KMS ключам? When you first create an Amazon Web Services (AWS) account, you begin with a single sign-in identity that has complete access to all AWS services and resources in the account. This identity is called the AWS account root user and is accessed by signing in with the email address and password that you used to create the account. https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html

Pavel- Автор вопроса
Vladimir Samoylov
Пробовать другие роли/пользователей Не всегда у ro...

Есть только рут (под которым захожу) и мой IAM пользователь. От прошлого коллеги учеток не осталось. Непонятность в том - почему у рута нет доступа к каким-то сущностям, таким как KMS. Хотя ошибка и прямо на это указывает.

Pavel- Автор вопроса
Vladimir Samoylov
Пробовать другие роли/пользователей Не всегда у ro...

ну и еще несколько пользователей для CI/CD и террагранта

Vladimir Samoylov
Такая задана KMS Policy в которой нет :root

это какие то фантазии или пример из реальной жизни?

Gunslinger
это какие то фантазии или пример из реальной жизни...

контруктивно пожалуйста, пример вот он выше в чате 🙂

Vladimir Samoylov
контруктивно пожалуйста, пример вот он выше в чате...

я не телепат чтобы не видя KMS policy делать такого рода утверждения

Gunslinger
я не телепат чтобы не видя KMS policy делать таког...

Ошибка: AccessDeniedException - User: arn:aws:iam::XXX:root is not authorized to perform: kms:DescribeKey on resource: arn:aws:kms:eu-north-1:XXX:key/YYY because no resource-based policy allows the kms:DescribeKey action Ошибка на экране

Pavel- Автор вопроса
Vladimir Samoylov
Вот попробуй через этих CI/CD походить

Эти CI/CD учетки создавал я, там я указал только пермишены и роли до того, что нужно для CI. Пока нет соображений, что еще смотреть(

Pavel
Эти CI/CD учетки создавал я, там я указал только п...

Если совсем потерялись.. удалили например ту роль которая была прописана в политике ключа, то тут только через Support можно поправить 🙁 Такие ситуации тоже были

Pavel
Эти CI/CD учетки создавал я, там я указал только п...

Попробуй через CloudTrail поискать в прошлом кто правил политики этих ключей Это даст больше информации

Vladimir Samoylov
Ошибка: AccessDeniedException - User: arn:aws:iam:...

а я например могу с такой же уверенностью утверждать что это может быть SCP хитрый. пока внутри полиси не сидим ни о чем не говорит

Pavel- Автор вопроса
Vladimir Samoylov
Если совсем потерялись.. удалили например ту роль ...

Вот это печаль) Печаль в том, что они сказали уже - у вас пока техсапорт не входит в план)

Pavel
Вот это печаль) Печаль в том, что они сказали уже ...

Обычный саппорт тоже можно допинать 🙂 Дольше просто Но начни с CloudTrail и поискать кто User|Role правил политики Тогда будет о чем разговоры вести

Pavel- Автор вопроса
Jürgen Romins
Так с эмулируй полиси

Вы про то, чтобы сделать пользователя с тем же арном, которую удалили?

Pavel
Вы про то, чтобы сделать пользователя с тем же арн...

Я про то что взять политику и воспользоваться эмулятором посмотреть что происходит и как уже говорили клаудтрейл

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Ребят, подскажите, пожалуйста, почему в префиксе к ассетам, которые генерируются через фильтр | theme в шаблоне, стал вдруг появляться index.php? Вот так выглядит ссылка на а...
Виталий
1
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
1. https://www.kaggle.com/code/ahmadrezagholami2001/housing-estimation-linear-regression 2. https://www.kaggle.com/code/ahmadrezagholami2001/uncovering-quality-in-wines-logis...
Ahmadreza
1
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта