Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cifrado de datos
El cifrado de datos normalmente se divide en dos categorías: el cifrado en reposo y el cifrado en tránsito.
Cifrado en reposo
Ciframos los datos en reposo en el Registro de AWS agentes de acuerdo con los estándares del sector.
De forma predeterminada, ciframos sus datos en los registros con claves AWS propias sin coste adicional. No puedes ver, administrar ni auditar el uso de esta clave.
Si lo desea, puede cifrar los descriptores de registros con una clave de AWS KMS administrada por el cliente al crear un registro. El uso de una clave gestionada por el cliente le brinda más control sobre el proceso de cifrado, lo que incluye la posibilidad de:
-
Cree y administre la clave, incluida la configuración de políticas clave
-
Gire la clave automáticamente mediante la rotación automática de claves de AWS KMS
-
Inhabilite o elimine la clave para controlar el acceso a los datos cifrados
-
Audite el uso de la clave mediante AWS CloudTrail
Para obtener más información, consulte las claves administradas por el cliente en la Guía AWS para desarrolladores del servicio de administración de claves.
nota
AWS Los cargos de KMS se aplican cuando utilizas una clave gestionada por el cliente. Para obtener más información, consulte Precios de AWS Key Management Service
Qué se cifra
Al especificar una clave gestionada por el cliente, AWS Agent Registry cifra los descriptores de registro en reposo. Los descriptores de registros son los metadatos específicos del tipo de recurso que se almacenan en cada registro de registro. Esta es la configuración detallada que describe qué es un recurso y cómo usarlo:
-
Registros del servidor MCP: la definición del servidor y las definiciones de las herramientas (incluidos los parámetros de entrada y los formatos de salida).
-
Registros del agente: la tarjeta del agente que describe las capacidades, las habilidades y la interfaz de comunicación.
-
Registros de habilidades: detalles del paquete o repositorio y documentación de rebajas.
-
Registros de recursos personalizados: la estructura de metadatos JSON personalizada.
El índice de búsqueda que alimenta también SearchDiscoverableRegistryRecords se cifra con la misma clave.
Los siguientes datos no se cifran con la clave gestionada por el cliente (permanecen cifrados con la AWS clave propia):
-
Nombre y descripción del registro
-
Nombre del registro, descripción, protocolo y versión externa
-
Identificadores de registro y registro (ID, ARN)
nota
ListRegistryRecordsdevuelve resúmenes de registros (nombre, descripción, protocolo, versión externa) sin realizar ninguna llamada de KMS. Esta operación funciona incluso si la clave de KMS no está disponible.
Consideraciones
Tenga en cuenta lo siguiente al configurar el cifrado de sus registros:
-
Solo puede especificar una clave gestionada por el cliente al crear el registro. No puede agregar, cambiar ni eliminar la configuración de cifrado una vez creado el registro.
-
Si desea cambiar la clave de KMS de un registro, debe crear un registro nuevo con la clave deseada y migrar los registros.
-
AWS El registro del agente solo admite claves de KMS de cifrado simétrico. No puede usar una clave KMS asimétrica ni una clave multirregional.
-
La clave de KMS debe estar en la misma AWS región que el registro.
-
Si elige una clave administrada por el cliente, le recomendamos habilitar la rotación automática de claves.
-
Los registros sin una clave administrada por el cliente siguen usando la clave AWS propia. No se producen cambios de comportamiento en los registros existentes.
Cómo AWS El registro de agentes utiliza las subvenciones en AWS KMS
AWS El registro de agentes requiere una concesión para usar la clave administrada por el cliente.
Cuando crea un registro con una clave gestionada por el cliente, AWS Agent Registry crea una concesión en su nombre enviando una CreateGrant solicitud a AWS KMS. La concesión se asigna a su registro específico mediante una restricción de contexto de cifrado.
AWS El registro de agentes requiere que la concesión utilice la clave gestionada por el cliente para las siguientes operaciones internas:
-
Envíe GenerateDataKey solicitudes para crear claves de datos para cifrar los descriptores de registros.
-
Envíe solicitudes de descifrado para descifrar las claves de datos cifradas de modo que puedan usarse para descifrar sus datos.
-
Envía DescribeKey solicitudes para comprobar que la clave es válida.
Puedes revocar el acceso a la concesión o eliminar el acceso del servicio a la clave gestionada por el cliente en cualquier momento. Si lo haces, AWS Agent Registry no podrá acceder a ninguno de los datos cifrados por la clave gestionada por el cliente, lo que afectará a todas las operaciones de lectura o escritura de los descriptores de los registros.
AWS Agent Registry retira las concesiones cuando eliminas un registro.
Los permisos de KMS utilizados por cada operación de la API
En la tabla siguiente se muestran las operaciones de KMS a las que llama el registro del AWS agente para cada API. En el caso de las llamadas sincrónicas a la API (CreateRegistryRecord GetRegistryRecord UpdateRegistryRecord,,, SearchDiscoverableRegistryRecords), las credenciales se reenvían a AWS KMS mediante sesiones de acceso directo (FAS).
| Operación de la API | Operaciones de KMS | Notas |
|---|---|---|
|
|
|
Valida la clave y crea la concesión |
|
|
|
Cifra los descriptores de registros |
|
|
|
Descifra los descriptores de registros |
|
|
|
Descifra los descriptores existentes y los actualizados |
|
|
Ninguno |
Sin llamadas de KMS: utiliza atributos de resumen sin cifrar |
|
|
|
Descifra los descriptores de registro para los resultados de la búsqueda |
|
|
Ninguno |
No se requieren llamadas de KMS |
|
|
Ninguno |
No se requieren llamadas de KMS |
Contexto de cifrado
Un contexto de cifrado es un conjunto de pares clave-valor que contienen información contextual adicional sobre los datos. AWS KMS usa el contexto de cifrado como datos autenticados adicionales para admitir el cifrado autenticado.
AWS El registro de agentes incluye el siguiente contexto de cifrado en todas las operaciones criptográficas de KMS:
{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }
Puede usar este contexto de cifrado en AWS CloudTrail los registros para identificar para qué registro se realizó una operación de KMS.
Comportamiento cuando una clave deja de estar disponible
Si inhabilitas o eliminas la clave de KMS gestionada por el cliente, revocas la concesión o si la política de IAM de la persona que llama ya no otorga los permisos de KMS necesarios:
-
CreateRegistryRecord— Falla. El servicio no puede cifrar los descriptores de los registros.
-
GetRegistryRecord— Falla. El servicio no puede descifrar los descriptores del registro.
-
UpdateRegistryRecord— Falla. El servicio no puede descifrar ni cifrar los descriptores del registro.
-
ListRegistryRecords— Tiene éxito. Esta operación no realiza llamadas de KMS.
-
SearchDiscoverableRegistryRecords— Falla. El servicio no puede descifrar los descriptores de registro de los resultados de la búsqueda.
-
DeleteRegistry— Tiene éxito. La eliminación no requiere acceso a la clave de KMS.
-
DeleteRegistryRecord— Tiene éxito. La eliminación de registros no requiere acceso a KMS.
Para restablecer el acceso, vuelva a habilitar la clave o actualice la política de IAM para conceder los permisos necesarios.
Cifrado en tránsito
AWS El registro de agentes usa TLS (Transport Layer Security) para cifrar todos los datos en tránsito entre sus clientes y los puntos finales del servicio. Todas las llamadas de API a AWS Agent Registry requieren HTTPS.
Administración de claves
AWS Agent Registry admite dos opciones de administración de claves para el cifrado en reposo:
-
AWS Clave propia (predeterminada): somos los propietarios de la clave y la administramos en su nombre. No necesitas crear ni administrar una clave y no hay ningún cargo adicional. No puedes ver, rotar ni auditar esta clave.
-
Clave gestionada por el cliente: se crea y administra una clave KMS de cifrado simétrico en AWS KMS. Usted tiene el control total sobre las políticas clave, los programas de rotación y la eliminación de claves. Puedes auditar el uso de las claves a través de AWS CloudTrail.
La opción de administración de claves se selecciona al crear un registro. No puede cambiar la clave de cifrado una vez creado el registro. Para ver los pasos de configuración, consulte Establecer la política de claves administradas por el cliente.