View a markdown version of this page

Définir une politique clé gérée par le client - Amazon Bedrock AgentCore

Définir une politique clé gérée par le client

Note

Actuellement, nous ne prenons pas en charge la configuration de CMK sur le coffre à jetons via la console.

Pour utiliser une clé gérée par le client, votre clé doit faire confiance à un responsable du service Amazon Bedrock AgentCore Identity pour effectuer des opérations de chiffrement et de déchiffrement sur la clé. Configurez la politique de clé de votre clé KMS comme indiqué dans l'exemple suivant. Le principal IAM qui rédige cette politique doit avoir un accès en écriture à votre clé KMS, avec kms:PutKeyPolicy autorisation.

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }