View a markdown version of this page

Chiffrez votre moteur de AgentCore politiques à l'aide d'une clé KMS gérée par le client - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrez votre moteur de AgentCore politiques à l'aide d'une clé KMS gérée par le client

La politique AgentCore fournit un cryptage par défaut pour protéger les données sensibles des clients au repos à l'aide de clés de chiffrement AWS détenues. En tant que niveau de protection supplémentaire, Policy in vous AgentCore permet de chiffrer vos moteurs de politiques à l'aide des AWS clés gérées par le client (CMK) du service de gestion des clés (AWS KMS). Cette fonctionnalité garantit la protection des données sensibles via le chiffrement au repos, ce qui vous permet de :

  • Réduire la charge opérationnelle en fin de service afin de protéger les données sensibles

  • Contrôlez qui peut consulter les détails de vos politiques d'autorisation via vos propres clés AWS KMS gérées par les clients

  • Créer des applications sécurisées qui répondent aux exigences réglementaires et de conformité strictes en matière de chiffrement

Les sections suivantes expliquent comment configurer le chiffrement pour les nouveaux moteurs de politiques et gérer vos clés de chiffrement.

Note

La politique de AgentCore chiffrement au repos est disponible dans toutes les AWS régions où Policy in AgentCore est disponible.

AWS Types de clés KMS pour Policy in AgentCore

Policy in AgentCore s'intègre à AWS KMS pour gérer les clés de chiffrement utilisées pour chiffrer et déchiffrer les données des clients. Pour en savoir plus sur les types et les états des clés, consultez les concepts du service de gestion des AWS clés dans le AWS KMS Developer Guide. Lorsque vous créez un nouveau moteur de politiques, vous pouvez choisir parmi les types de clés AWS KMS suivants pour chiffrer vos données :

AWS clé possédée

Type de cryptage par défaut. Policy in AgentCore détient la clé sans frais supplémentaires pour vous et chiffre les données des ressources au repos lors de leur création. Aucune configuration supplémentaire n'est requise dans votre code ou vos applications pour chiffrer ou déchiffrer vos données à l'aide de la clé détenue par Policy in. AgentCore Vous n'avez pas besoin d'afficher, de gérer, d'utiliser ou d'auditer ces clés. Pour plus d'informations, consultez la section AWS relative aux clés détenues dans le AWS KMS Developer Guide.

Clé gérée par le client

Vous créez, possédez et gérez la clé dans votre AWS compte. Vous avez le contrôle total de la clé KMS. AWS Des frais KMS s'appliquent pour les clés gérées par le client. Pour plus d'informations, consultez la page de tarification de AWS KMS. Pour plus d'informations sur les types de clés, consultez la section Clés gérées par le client dans le AWS KMS Developer Guide.

Lorsque vous spécifiez une clé gérée par le client pour le chiffrement d'un moteur de politiques, Policy in AgentCore chiffre le moteur de politiques et toutes ses ressources enfants (politiques, générations de politiques) avec cette clé. Pour chiffrer un moteur de politiques à l'aide d'une clé gérée par le client, vous devez autoriser l'accès à Policy in AgentCore dans votre politique de clé. Une politique de clé est une politique basée sur les ressources que vous associez à votre clé gérée par le client pour contrôler l'accès à celle-ci. Pour plus de détails, reportez-vous à la section Autorisation de l'utilisation de votre clé AWS KMS AgentCore pour plus de détails.

En outre, pour créer un moteur de politiques chiffré avec une clé gérée par le client, ou pour effectuer des appels d'API vers un moteur de politiques chiffré par une clé gérée par le client, l'utilisateur ou le rôle IAM qui effectue l'appel doit également avoir accès à la clé. Si Policy in AgentCore ne parvient pas à accéder à la clé, toute décision d'autorisation impliquant des ressources chiffrées par cette clé sera refusée. Si vous n'avez pas accès à la clé, vous ne pourrez pas lire, mettre à jour ou supprimer les ressources chiffrées par cette clé, et tout appel de création visant à utiliser la clé pour le chiffrement échouera.

Important

Une fois qu'une clé gérée par le client a été utilisée pour chiffrer un moteur de politiques, vous NE POUVEZ PAS mettre à jour la ressource pour utiliser une autre clé pour le chiffrement ou supprimer la clé de ce moteur de politiques.

Utilisation AWS KMS et clés de données avec Policy in AgentCore

La fonctionnalité Politique de AgentCore chiffrement au repos utilise une clé KMS et une hiérarchie de clés de données pour protéger les données de vos ressources.

Note

La politique ne AgentCore prend en charge que les clés AWS KMS symétriques. Vous ne pouvez pas utiliser une clé KMS asymétrique pour chiffrer votre politique dans AgentCore les ressources.

Policy in AgentCore utilise un modèle basé sur les subventions pour accéder à votre clé gérée par le client. Lorsque vous créez un moteur de politiques avec une clé gérée par le client, Policy in AgentCore effectue les étapes suivantes :

  1. La politique en AgentCore vigueur valide la clé pour s'assurer qu'il s'agit d'une clé de chiffrement symétrique utilisée et qu'elle est en bon état. ENCRYPT_DECRYPT Enabled

  2. La politique AgentCore crée deux subventions AWS KMS en votre nom. Pour créer ces subventions, réglez les AgentCore appels en kms:CreateGrant utilisant votre identité via une session d'accès direct (FAS). Étant donné que l'CreateGrantappel est passé avec vos informations d'identification via FAS, votre politique de clé AWS KMS doit accorder kms:CreateGrant l'autorisation au responsable de votre AWS compte (et non à un responsable de service). Les subventions elles-mêmes permettent ensuite à Policy in AgentCore d'effectuer des opérations cryptographiques en votre nom sans nécessiter d'intervention supplémentaire de l'appelant.

  3. Toutes les données relatives aux politiques (politiques, générations de politiques et ressources associées dans le moteur de politiques) sont chiffrées à l'aide de votre clé gérée par le client.

Les deux subventions ont des objectifs différents :

Subvention pour la gestion des politiques

Utilisé pour gérer les données relatives aux politiques. Cette autorisation permet de chiffrer, de déchiffrer et de générer des opérations de clé de données pour créer, lire, mettre à jour et supprimer des politiques et des ressources associées.

Subvention pour l'évaluation des politiques

Utilisé pour l'évaluation de la politique d'exécution. Cette autorisation autorise les opérations de déchiffrement et de rechiffrement afin que le moteur de politiques puisse évaluer les politiques de Cedar par rapport aux demandes d'autorisation entrantes.

Les deux autorisations sont limitées par le contexte de chiffrement utilisant la cléaws:bedrock-agentcore-policy:policy-engine-arn, qui lie les autorisations à la ressource spécifique du moteur de politiques.

Lorsque vous supprimez un moteur de politiques avec une clé gérée par le client, Policy in retire AgentCore automatiquement les deux autorisations.

Important

Si vous devez révoquer des autorisations manuellement, révoquez toujours à la fois la subvention de gestion des politiques et la subvention d'évaluation des politiques. La révocation d'une seule autorisation ne supprime pas complètement l'accès du service à votre clé et peut entraîner un comportement incohérent. Vous pouvez consulter et gérer les autorisations pour votre clé à l'aide de la console AWS KMS ou de la commande list-grants AWS CLI.

Autoriser l'utilisation de votre AWS Clé KMS pour Policy in AgentCore

Pour utiliser une clé gérée par le client avec Policy in AgentCore, votre politique de clé AWS KMS doit accorder des autorisations à votre AWS compte. Lors de la création d'un moteur de politiques, Policy in AgentCore calls en kms:CreateGrant utilisant votre identité via une session d'accès direct (FAS). Par conséquent, la politique relative aux clés doit accorder toutes les autres autorisations requises au responsable de votre compte (kms:CreateGrantet non à un responsable de service) et utilise kms:ViaService cette condition pour garantir que la clé n'est utilisée que via Policy in AgentCore.

Policy in AgentCore nécessite au minimum les autorisations suivantes sur une clé gérée par le client :

  • kms:CreateGrant— Créez des autorisations pour chiffrer, déchiffrer, générer une clé de données, rechiffrer et décrire les opérations liées aux clés

  • kms:Decrypt— Déchiffrez les données chiffrées avec la clé

  • kms:GenerateDataKey— Générez des clés de données pour chiffrer les données de politique

  • kms:DescribeKey— Récupérez les métadonnées des clés pour valider la configuration des clés

Comprendre le contexte de la source

Le contexte source fournit des informations sur l'appelant source qui tente d'effectuer des actions AWS KMS sur une clé donnée. Cela permet d'éviter toute confusion ou toute utilisation abusive des données cryptées en liant le contexte à la source des données.

Lorsque Policy in AgentCore exécute des opérations AWS KMS par le biais de subventions en votre nom, le contexte source identifie la AgentCore ressource Policy in qui a initié la demande. Vous pouvez utiliser le contexte source comme condition supplémentaire sur les opérations basées sur des subventions dans votre politique clé afin de limiter l'utilisation des clés aux demandes provenant de comptes ou de ressources spécifiques.

Note

Les conditions de contexte source (aws:SourceAccountetaws:SourceArn) sont disponibles sur les opérations AWS KMS basées sur des autorisations, mais pas lors de l'kms:CreateGrantappel, qui utilise une session https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html d'accès direct.

Par exemple, vous pouvez ajouter aws:SourceAccount des aws:SourceArn conditions aux opérations KMS et aux déclarations de validation dans votre politique clé afin de garantir que ces opérations ne réussissent que lorsque la demande provient de votre compte et pour les ressources de votre moteur de politiques :

{ "Sid": "Allow Policy for KMS operations with source context", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com", "aws:SourceAccount": "111122223333" }, "StringLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:policy-engine/*", "kms:EncryptionContext:aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws*:bedrock-agentcore:*:*:policy-engine/*" } } }

Cette politique de clé permet AgentCore à Policy in de passer des appels AWS KMS en votre nom par le biais de subventions, si le compte source est le même que celui sur lequel réside cette clé KMS. Ces valeurs doivent être vérifiables lors de la vérification des journaux CloudTrail d'audit pour la clé KMS. Pour plus d'informations sur les clés de AWS condition globales, consultez la section Utilisation des clés de SourceAccount condition aws : SourceArn ou aws : dans le AWS KMS Developer Guide.

Comprendre les kilomètres : ViaService

La clé de kms:ViaService condition limite l'utilisation d'une clé KMS aux demandes provenant de AWS services spécifiques. Cette clé de condition s'applique aux sessions d'accès direct (FAS). Pour plus d'informations surkms:ViaService, consultez kms : ViaService dans le Guide du développeur AWS KMS.

Dans la stratégie clé, la kms:ViaService valeur suit le formatbedrock-agentcore.REGION.amazonaws.com, où se REGION trouve la AWS région dans laquelle votre moteur de stratégie est créé (par exemple,bedrock-agentcore.us-east-1.amazonaws.com).

Comprendre le contexte du chiffrement

Le contexte de chiffrement est un ensemble de paires clé-valeur qui contiennent des données authentifiées supplémentaires pour les contrôles d'intégrité du chiffrement. Lorsque vous incluez un contexte de chiffrement dans une demande de chiffrement de données, AWS KMS lie cryptographiquement le contexte de chiffrement aux données chiffrées. Pour déchiffrer les données, vous devez passer le même contexte de chiffrement. Pour plus d'informations, consultez la section Contexte de chiffrement dans le AWS KMS Developer Guide.

Policy in AgentCore utilise le contexte de chiffrement suivant dans toutes les opérations cryptographiques AWS KMS et peut être vérifié dans les CloudTrail journaux lorsque Policy in AgentCore effectue des appels AWS KMS en votre nom pour les processus de chiffrement et de déchiffrement :

{ "aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws:bedrock-agentcore:REGION:ACCOUNT_ID:policy-engine/POLICY_ENGINE_ID" }

Vous pouvez utiliser ce contexte de chiffrement dans les conditions de votre politique de clé afin de limiter les moteurs de stratégie qui peuvent utiliser la clé. Par exemple, la politique clé de la section suivante utilise une kms:EncryptionContext condition pour autoriser l'utilisation de la clé uniquement pour les ressources du moteur de politiques.

Complet AWS Politique de clé KMS

Sur la base des concepts présentés dans les sections précédentes, l'exemple de politique clé suivant fournit les autorisations nécessaires pour chiffrer un moteur de politiques et utiliser un moteur de politique chiffré. La politique contient des clés conditionnelles pour se conformer aux meilleures pratiques de sécurité.

Important

Remplacez les valeurs suivantes dans la politique clé :* 111122223333 — Remplacez par votre identifiant de AWS compte * us-east-1 — Remplacez par votre AWS région

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Policy to create grants", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com", "kms:GrantConstraintType": "EncryptionContextSubset" }, "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws*:bedrock-agentcore:*:*:policy-engine/*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Encrypt", "Decrypt", "GenerateDataKey", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo" ] } } }, { "Sid": "Allow Policy for KMS operations", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" }, "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws*:bedrock-agentcore:*:*:policy-engine/*" } } }, { "Sid": "Allow Policy for KMS validation", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" } } } ] }

La politique contient les déclarations suivantes :

Autoriser la politique à créer des subventions

Permet à l'appelant de créer des autorisations AWS KMS lors de la création d'un moteur de politiques. La kms:GrantConstraintType condition garantit que les autorisations sont limitées par le contexte de chiffrement. La ForAllValues:StringEquals condition kms:GrantOperations limite l'autorisation aux seules opérations cryptographiques requises par Policy in AgentCore .

Politique d'autorisation pour les opérations KMS

Permet à l'appelant d'effectuer le déchiffrement et de générer des opérations de clé de données via Policy in. AgentCore La condition de contexte de chiffrement garantit que ces opérations sont limitées aux ressources du moteur de politiques.

Politique d'autorisation pour la validation de KMS

Permet à l'appelant de décrire la clé via Policy in AgentCore. Cette autorisation est utilisée lors de la création du moteur de politiques pour vérifier que la clé répond aux exigences (symétrique, activée, utilisation correcte de la clé).

Important

Soyez prudent lorsque vous modifiez les politiques de clé AWS KMS pour des clés déjà utilisées par Policy in AgentCore. Si vous supprimez par inadvertance les autorisations nécessaires de la politique clé, Policy in ne AgentCore sera plus en mesure de déchiffrer les données de politique et toutes les décisions d'autorisation seront refusées. Toutes les opérations nécessitant l'accès aux données chiffrées (telles que la création, la lecture, la mise à jour ou la suppression de politiques) échoueront également.

Conditions préalables au chiffrement de votre moteur de politiques

Avant de chiffrer votre moteur de politiques, assurez-vous que vous remplissez les conditions préalables suivantes :

  • Vous avez accès à une clé KMS. Pour plus d'informations sur la création d'une clé KMS, voir Créer une clé KMS dans le Guide du développeur AWS KMS.

  • La clé KMS doit être une clé de chiffrement symétrique avec utilisation de ENCRYPT_DECRYPT clé.

  • La clé KMS doit être à l'état Activé.

  • La clé KMS est associée à une politique de clé qui accorde les autorisations requises. Consultez la section Politique de clé complète de AWS KMS pour connaître la politique de clé requise.

Pour plus d'informations sur le contrôle des autorisations IAM pour une clé KMS, consultez la section Accès à la clé KMS et autorisations dans le AWS KMS Developer Guide.

Création d'un moteur de politique chiffré

Avant de créer un moteur de politiques chiffré, assurez-vous que la clé gérée par le client que vous utilisez comporte les déclarations de politique de clé appropriées définies pour Policy in AgentCore afin d'utiliser la clé pour le chiffrement et le déchiffrement. Consultez la section Autorisation de l'utilisation de votre clé AWS KMS pour Policy in AgentCore pour connaître les autorisations requises.

Pour chiffrer votre moteur de politiques à l'aide de l' AWS interface de ligne de commande, incluez le --encryption-key-arn paramètre lors de l'envoi d'une create-policy-engine demande :

aws bedrock-agentcore-control create-policy-engine \ --name "MyPolicyEngine" \ --description "Policy engine with customer-managed encryption" \ --encryption-key-arn "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab"

La réponse inclut l'ARN et l'état du moteur de politique :

{ "policyEngineId": "MyPolicyEngine-abc123", "name": "MyPolicyEngine", "description": "Policy engine with customer-managed encryption", "policyEngineArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:policy-engine/MyPolicyEngine-abc123", "status": "CREATING", "statusReasons": [], "encryptionKeyArn": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab", "createdAt": "2026-02-24T12:00:00Z", "updatedAt": "2026-02-24T12:00:00Z" }
Note

Si la clé KMS utilisée par votre moteur de politiques est supprimée, désactivée ou inaccessible en raison d'une politique de clé AWS KMS incorrecte, le déchiffrement des ressources échouera. Cela peut entraîner le refus de décisions d'autorisation. La perte d'accès peut être temporaire (une politique de clé peut être corrigée) ou permanente (une clé supprimée ne peut pas être restaurée) selon les circonstances. Nous vous recommandons de restreindre l'accès aux opérations critiques telles que la suppression ou la désactivation de la clé KMS. Nous recommandons également à votre organisation de mettre en place des procédures AWS d'accès sans faille pour garantir que vos utilisateurs privilégiés puissent y accéder AWS dans le cas peu probable où Policy in serait AgentCore inaccessible.

Limitations

Les limites suivantes s'appliquent au chiffrement des clés géré par le client pour les moteurs de politiques :

  • Vous ne pouvez pas désactiver le chiffrement pour un moteur de politiques une fois activé.

  • Une fois que vous avez créé un moteur de règles sans chiffrement, vous ne pouvez pas le mettre à jour pour qu'il soit chiffré par une clé gérée par le client.

  • Une fois que vous avez créé un moteur de politiques avec une clé gérée par le client, vous ne pouvez pas modifier la clé ni la supprimer de ce moteur de stratégie. Vous devez créer un nouveau moteur de politiques pour utiliser une clé différente.

  • Le chiffrement des clés gérées par le client est configuré au niveau du moteur de politique. Toutes les ressources du moteur de politiques, y compris les politiques et les générations de politiques, sont chiffrées à l'aide de la même clé gérée par le client que le moteur de politiques. Vous ne pouvez pas spécifier des clés différentes pour des ressources individuelles dans un moteur de politiques.

  • Une fois que vous avez révoqué AgentCore l'accès de Policy in à une clé gérée par le client pour un moteur de politiques chiffré existant, toutes les décisions d'autorisation seront refusées car le moteur de politiques ne peut plus déchiffrer les données de stratégie.

Résolution des problèmes

Cette section décrit les erreurs courantes liées aux clés gérées par le client que vous pouvez rencontrer lors de l'utilisation de Policy dans AgentCore et fournit des étapes de dépannage pour les résoudre.

Accès refusé : AWS Problème d'autorisation KMS

Erreur : « Accès refusé pour la clé KMS spécifiée. Vérifiez que la politique clé accorde les autorisations requises. »

Cela peut signifier que l'appelant ne dispose pas des autorisations d'action kms : * requises dans sa politique IAM ou sa politique de clé AWS KMS, ou que la clé référencée n'existe pas ou n'existe plus.

Pour résoudre ce problème :

  1. Vérifiez que l'ARN de la clé KMS est correct et que la clé existe dans la région spécifiée.

  2. Vérifiez que la politique de clé AWS KMS inclut les déclarations requises. Consultez la politique relative aux clés complètes de AWS KMS.

  3. Vérifiez que la politique IAM de l'appelant inclut les autorisations AWS KMS requises (kms:CreateGrant, kms:Decryptkms:GenerateDataKey,kms:DescribeKey).

  4. Vérifiez CloudTrail les kms.amazonaws.com événements pour identifier quelle opération a été refusée et quel directeur l'a tentée.

Exception de validation : AWS Configuration de la clé KMS

Erreur : « La clé KMS spécifiée n'est pas dans un état utilisable. Vérifiez que la clé est activée et qu'elle n'est pas en attente de suppression. »

Cela signifie que la clé référencée ne peut pas être utilisée pour le chiffrement des clés gérées par le client en raison de sa configuration actuelle. Les raisons possibles sont les suivantes :

  • La clé est désactivée ou en attente de suppression.

  • La clé n'est pas une clé de chiffrement symétrique.

  • La clé n'a pas ENCRYPT_DECRYPT d'utilité.

Pour résoudre ce problème : vérifiez que la clé répond aux conditions préalables décrites dans Conditions préalables au chiffrement de votre moteur de politiques.