View a markdown version of this page

Legen Sie die vom Kunden verwaltete Schlüsselrichtlinie fest - Amazon Grundgestein AgentCore

Legen Sie die vom Kunden verwaltete Schlüsselrichtlinie fest

Anmerkung

Derzeit unterstützen wir die Konfiguration von CMK im Token-Vault über die Konsole nicht.

Um einen vom Kunden verwalteten Schlüssel verwenden zu können, muss Ihr Schlüssel einem Amazon Bedrock AgentCore Identity-Serviceprinzipal vertrauen, der Ver- und Entschlüsselungsvorgänge mit dem Schlüssel durchführt. Konfigurieren Sie die Schlüsselrichtlinie Ihres KMS-Schlüssels wie im folgenden Beispiel gezeigt. Der IAM-Prinzipal, der diese Richtlinie schreibt, muss mit entsprechender kms:PutKeyPolicy Genehmigung Schreibzugriff auf Ihren KMS-Schlüssel haben.

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }