View a markdown version of this page

Configurar la clave KMS para un registro - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar la clave KMS para un registro

La clave KMS determina cómo el registro cifra los datos en reposo. Puedes elegir entre una clave propia o una clave AWS gestionada por el cliente que guardas en tu cuenta y administras a través de AWS KMS. Solo puedes configurar la clave de KMS durante la creación del registro. No puede cambiar la clave de KMS una vez creado el registro.

importante

No puede cambiar la clave de KMS una vez creado el registro. Asegúrese de seleccionar la clave correcta antes de crear el registro.

Consola

  1. Abra la consola de registro del AWS agente y seleccione Crear registro.

  2. Complete los campos obligatorios (nombre y, opcionalmente, descripción, autorización de descubrimiento , aprobación del registro y etiquetas).

  3. Amplíe la clave de KMS: sección opcional.

  4. En la sección de selección de claves de KMS, sus datos se cifran de forma predeterminada con una clave que poseemos y administramos por usted. Para elegir una clave diferente, personaliza la configuración de cifrado:

    • AWS clave propia (predeterminada): deja sin seleccionar la casilla Personalizar la configuración de cifrado (avanzada). Somos propietarios de la clave de KMS y la administramos.

    • Clave gestionada por el cliente: seleccione la casilla Personalizar la configuración de cifrado (avanzada). En el campo Elija una clave de AWS KMS, introduzca un ARN o elija Crear una clave de AWS KMS para abrir la consola de AWS KMS y crear una nueva clave.

  5. Elige Crear registro.

Para confirmar el tipo de cifrado después de la creación, consulte la página de detalles del registro y consulte la sección de claves de KMS.

AWS CLI

En el siguiente ejemplo, se crea un registro con una clave gestionada por el cliente:

aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1

Para crear un registro con la clave de AWS propiedad predeterminada, omita el --encryption-configuration parámetro:

aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1

AWS SDK

El siguiente ejemplo de Python crea un registro con una clave gestionada por el cliente:

import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")

Para crear un registro con la clave propia AWS predeterminada, omita el encryptionConfiguration parámetro:

import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")

Verifique la configuración de cifrado

Para verificar la configuración de claves de KMS de un registro existente, utiliceGetRegistry:

import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")

Si la GetRegistry respuesta no incluye ningún encryptionConfiguration parámetro, el registro está configurado para cifrar los datos en reposo con una clave AWS propia.