View a markdown version of this page

Définir une politique de gestion des clés par le client - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Définir une politique de gestion des clés par le client

Note

Actuellement, nous ne prenons pas en charge la configuration de CMK sur Token Vault via la console.

Pour utiliser une clé gérée par le client, votre clé doit faire confiance à un responsable du service Amazon Bedrock AgentCore Identity pour effectuer les opérations de chiffrement et de déchiffrement sur la clé. Configurez la politique de clé de votre clé KMS comme indiqué dans l'exemple suivant. Le principal IAM qui écrit cette politique doit avoir un accès en écriture à votre clé KMS, avec kms:PutKeyPolicy autorisation.

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }