View a markdown version of this page

Chiffrement des données - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement des données

Le chiffrement des données se divise généralement en deux catégories : le chiffrement au repos et le chiffrement en transit.

Chiffrement au repos

Les données d'Amazon Bedrock AgentCore Identity sont cryptées au repos conformément aux normes du secteur.

Par défaut, Amazon Bedrock AgentCore Identity chiffre les données des clients dans des coffres-forts à jetons avec AWS des clés détenues. Vous pouvez également configurer vos coffres-forts à jetons pour crypter vos informations à l'aide de clés gérées par le client.

AWS clé possédée

Amazon Bedrock AgentCore Identity chiffre les données de votre coffre-fort à jetons à l'aide d'une clé KMS AWS qui vous appartient. Les clés de ce type ne sont pas visibles dans AWS KMS.

Clé gérée par le client

Amazon Bedrock AgentCore Identity chiffre les données de votre coffre-fort à jetons à l'aide d'une clé gérée par le client. Vous êtes responsable de l'administration des politiques clés gérées par le client, de la rotation et des suppressions planifiées.

Ce qu'il faut savoir sur le chiffrement des coffres-forts à jetons à l'aide de clés gérées par le client

  • Les données de votre coffre-fort à jetons (jetons d'accès) sont cryptées au repos avec la clé gérée par le client que vous configurez. L'ARN du coffre à jetons est capturé dans le EncryptionContext.

  • Toutes les données clients de votre coffre-fort à jetons sont cryptées au repos, même si vous ne prenez aucune mesure pour configurer les paramètres de cryptage.

  • Vous ne pouvez pas configurer le chiffrement du coffre à jetons au repos avec des clés multirégions ou des clés asymétriques. Amazon Bedrock AgentCore Identity ne prend en charge que les clés KMS symétriques à région unique pour le chiffrement du coffre à jetons au repos.

  • Vous pouvez configurer le chiffrement du coffre à jetons uniquement à l'aide d'un ARN de clé KMS, et non d'un alias.

  • Vous pouvez configurer CMK pour les secrets des fournisseurs d'informations d'identification à l'aide de AWS Secrets Manager. En savoir plus.

Les procédures suivantes permettent de configurer le chiffrement au repos dans votre coffre-fort à jetons. Pour plus d'informations sur les politiques clés KMS qui délèguent l'accès à AWS des services tels qu'Amazon Cognito, consultez la section Autorisations pour les AWS services dans les politiques clés.