如果AWS SSO用户无法使用kms: GenerateDataKey,则可能是授予AWS SSO用户权限所用的IAM策略中缺少必需的IAM权限。下面是一个示例IAM策略,该策略授予AWS SSO用户可以使用kms: GenerateDataKey的权限。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowKMSGenerateDataKey", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" } ] }
您可以将此IAM策略添加到所需的AWS SSO用户中,以便他们可以使用kms: GenerateDataKey。