Mods
AWS

IAM Role: AWS/KMS/Metadata

PermissionGrant
kms:DescribeCustomKeyStoresMetadata
kms:DescribeKeyMetadata
kms:GetKeyPolicyMetadata
kms:GetKeyRotationStatusMetadata
kms:GetParametersForImportMetadata
kms:GetPublicKeyMetadata
kms:ListAliasesMetadata
kms:ListGrantsMetadata
kms:ListKeyPoliciesMetadata
kms:ListKeysMetadata
kms:ListResourceTagsMetadata
kms:ListRetirableGrantsMetadata