Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer la clé KMS pour un registre
La clé KMS détermine la manière dont votre registre chiffre les données au repos. Vous pouvez choisir entre une clé AWS détenue ou une clé gérée par le client que vous stockez dans votre compte et que vous gérez via AWS KMS. Vous ne pouvez configurer la clé KMS que lors de la création du registre. Vous ne pouvez pas modifier la clé KMS une fois le registre créé.
Important
Vous ne pouvez pas modifier la clé KMS une fois le registre créé. Assurez-vous de sélectionner la bonne clé avant de créer le registre.
Console
-
Ouvrez la console AWS Agent Registry
et choisissez Create registry. -
Renseignez les champs obligatoires (nom et éventuellement description, autorisation de découverte , approbation de l'enregistrement et balises).
-
Développez la section Clé KMS - optionnelle.
-
Dans la section Sélection de la clé KMS, vos données sont cryptées par défaut à l'aide d'une clé que nous possédons et gérons pour vous. Pour choisir une autre clé, personnalisez vos paramètres de chiffrement :
-
AWS clé détenue (par défaut) : laissez la case Personnaliser les paramètres de chiffrement (avancés) désélectionnée. Nous possédons et gérons la clé KMS.
-
Clé gérée par le client : cochez la case Personnaliser les paramètres de chiffrement (avancés). Dans le champ Choisissez une clé AWS KMS, entrez un ARN ou choisissez Créer une clé AWS KMS pour ouvrir la console AWS KMS et créer une nouvelle clé.
-
-
Choisissez Créer un registre.
Pour confirmer le type de cryptage après la création, consultez la page des détails du registre et consultez la section Clé KMS.
AWS INTERFACE DE LIGNE DE COMMANDE (CLI)
L'exemple suivant crée un registre avec une clé gérée par le client :
aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1
Pour créer un registre avec la clé AWS détenue par défaut, omettez le --encryption-configuration paramètre :
aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1
AWS Kit SDK
L'exemple Python suivant crée un registre avec une clé gérée par le client :
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")
Pour créer un registre avec la clé AWS détenue par défaut, omettez le encryptionConfiguration paramètre :
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")
Vérifier la configuration du chiffrement
Pour vérifier la configuration de la clé KMS d'un registre existant, utilisez GetRegistry :
import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")
Si votre GetRegistry réponse n'inclut aucun encryptionConfiguration paramètre, votre registre est configuré pour crypter les données au repos avec une clé AWS détenue.