Cifrado de datos
Cifrado en reposo
Amazon Bedrock AgentCore almacena los datos en reposo mediante Amazon DynamoDB y Amazon Simple Storage Service (Amazon S3). Los datos en reposo se cifran mediante soluciones de AWS cifrado de forma predeterminada. AgentCore cifra sus datos con claves de cifrado AWS propias del Servicio de administración de AWS claves. No tiene que tomar ninguna medida para proteger las claves AWS administradas que cifran sus datos. Para obtener más información, consulte las claves AWS propias en la Guía AWS para desarrolladores del Servicio de administración de claves.
Consideraciones clave
-
Los siguientes datos no están cifrados de forma predeterminada:
-
Nombres de puerta de enlace
-
Nombres de los objetivos de la puerta
-
Nombres de las herramientas de Gateway
-
CloudWatch Registros de Gateway
-
-
Los clientes pueden cifrar los siguientes recursos con una clave KMS administrada por el cliente:
-
Puertas de enlace: para obtener más información, consulte Cifrar la AgentCore puerta de enlace con una clave KMS administrada por el cliente.
-
Cifrado en tránsito
Todas las comunicaciones entre los clientes y Amazon Bedrock AgentCore AgentCore y entre sus dependencias descendentes están protegidas mediante conexiones TLS 1.2 o superior.
El cifrado en tránsito está configurado de forma predeterminada para los siguientes servicios:
Consideraciones clave
-
Todo el tráfico saliente de AgentCore Gateway está protegido mediante TLS.
-
Al invocar una puerta de enlace, tenga en cuenta lo siguiente acerca de los datos que se transfieren:
-
Durante una solicitud de herramienta de llamada, el servicio transforma los datos de la solicitud y realiza una llamada al servicio web configurado por el cliente. La respuesta del servicio web se transforma y se devuelve al invocador como respuesta de la herramienta de llamada.
-
Durante una solicitud de lista de herramientas, la solicitud es una solicitud de list/tools operación MCP estándar y la respuesta contiene una lista de herramientas configuradas en la pasarela por el cliente durante las operaciones del plano de control.
-
Administración de claves
Puede usar las claves administradas por el cliente de AWS KMS para los siguientes AgentCore recursos de Amazon Bedrock:
Recursos que admiten las claves administradas por el cliente de AWS KMS
-
Recuerdos. Para obtener más información, consulte Crear una AgentCore memoria.
-
Puertas de enlace. Para obtener más información, consulte Cifrar la AgentCore puerta de enlace con una clave KMS administrada por el cliente. Tenga en cuenta lo siguiente:
-
En el caso de los recursos de AgentCore Gateway, las claves AWS administradas son de uso único y diferentes para cada región.
-
Si una clave que cifra su puerta de enlace está comprometida, debe rotarla o eliminar la puerta de enlace y crear una nueva con una nueva clave.
-
AgentCore Gateway se integra con AWS Certificate Manager. Para obtener más información, consulte la Guía del usuario de AWS Certificate Manager
-