Chiffrement des données
Chiffrement au repos
Amazon Bedrock AgentCore stocke les données au repos à l'aide d'Amazon DynamoDB et d'Amazon Simple Storage Service (Amazon S3). Les données au repos sont cryptées par défaut à l'aide de solutions de AWS chiffrement. AgentCore chiffre vos données à l'aide des clés de chiffrement AWS détenues par le service de gestion des AWS clés. Vous n'avez aucune action à entreprendre pour protéger les clés AWS gérées qui chiffrent vos données. Pour plus d'informations, consultez la section sur les clés AWS détenues dans le Guide du développeur du service de gestion des AWS clés.
Considérations clés
-
Les données suivantes ne sont pas cryptées par défaut :
-
Noms des passerelles
-
Noms des cibles de la passerelle
-
Noms des outils de passerelle
-
CloudWatch Journaux de passerelle
-
-
Les clients peuvent chiffrer les ressources suivantes à l'aide d'une clé KMS gérée par le client :
-
Passerelles — Pour plus d'informations, voir Chiffrer votre AgentCore passerelle avec une clé KMS gérée par le client.
-
Chiffrement en transit
Toutes les communications entre les clients et Amazon Bedrock AgentCore ainsi qu'entre AgentCore et ses dépendances en aval sont protégées à l'aide de connexions TLS 1.2 ou supérieures.
Le chiffrement en transit est configuré par défaut pour les services suivants :
Considérations clés
-
Tout le trafic sortant de AgentCore Gateway est protégé par le protocole TLS.
-
Lorsque vous appelez une passerelle, notez les points suivants concernant les données transférées :
-
Lors d'une demande d'outil d'appel, le service transforme les données contenues dans la demande et appelle le service Web configuré par le client. La réponse du service Web est transformée et renvoyée sous forme de réponse de l'outil d'appel à l'invocateur.
-
Lors d'une demande d'outils de liste, la demande est une demande d' list/tools opération MCP standard et la réponse contient une liste d'outils configurés sur la passerelle par le client lors des opérations du plan de contrôle.
-
Gestion des clés
Vous pouvez utiliser les clés gérées par le client AWS KMS pour les AgentCore ressources Amazon Bedrock suivantes :
Ressources prenant en charge les clés gérées par le client AWS KMS
-
Souvenirs. Pour plus d'informations, voir Création d'une AgentCore mémoire.
-
Passerelles. Pour plus d'informations, voir Chiffrer votre AgentCore passerelle avec une clé KMS gérée par le client. Notez ce qui suit :
-
Pour les ressources AgentCore Gateway, les clés AWS gérées sont destinées à un seul locataire et sont différentes pour chaque région.
-
Si une clé chiffrant votre passerelle est compromise, vous devez la faire pivoter ou supprimer la passerelle et en créer une nouvelle avec une nouvelle clé.
-
AgentCore Gateway s'intègre à AWS Certificate Manager. Pour plus d'informations, consultez le guide de l'utilisateur de AWS Certificate Manager
-