Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Chiffrement des données
Le chiffrement des données se divise généralement en deux catégories : le chiffrement au repos et le chiffrement en transit.
Chiffrement au repos
Nous chiffrons les données au repos dans le registre des AWS agents conformément aux normes de l'industrie.
Par défaut, nous chiffrons vos données dans des registres avec des clés AWS détenues sans frais supplémentaires. Vous ne pouvez pas visualiser, gérer ou auditer l'utilisation de cette clé.
Vous pouvez éventuellement chiffrer les descripteurs d'enregistrement à l'aide d'une clé AWS KMS gérée par le client lorsque vous créez un registre. L'utilisation d'une clé gérée par le client vous permet de mieux contrôler le processus de chiffrement, notamment de :
-
Création et gestion de la clé, notamment définition de politiques clés
-
Faites pivoter la clé automatiquement à l'aide de la rotation automatique des touches AWS KMS
-
Désactivez ou supprimez la clé pour contrôler l'accès aux données chiffrées
-
Auditez l'utilisation des clés via AWS CloudTrail
Pour plus d'informations, consultez la section Clés gérées par le client dans le Guide du développeur du service de gestion des AWS clés.
Note
AWS Des frais KMS s'appliquent lorsque vous utilisez une clé gérée par le client. Pour plus d'informations, consultez Tarification d'AWS Key Management Service
Qu'est-ce qui est crypté
Lorsque vous spécifiez une clé gérée par le client, le registre des AWS agents chiffre les descripteurs d'enregistrement au repos. Les descripteurs d'enregistrement sont les métadonnées spécifiques au type de ressource stockées dans chaque enregistrement de registre. Il s'agit de la configuration détaillée qui décrit ce qu'est une ressource et comment l'utiliser :
-
Enregistrements du serveur MCP : définition du serveur et définitions des outils (y compris les paramètres d'entrée et les formats de sortie).
-
Dossiers de l'agent — La carte de l'agent décrivant les capacités, les compétences et l'interface de communication.
-
Dossiers de compétences — Détails du package ou du référentiel et documentation sur les démarques.
-
Enregistrements de ressources personnalisés : structure de métadonnées JSON personnalisée.
L'index de recherche qui alimente SearchDiscoverableRegistryRecords est également chiffré avec la même clé.
Les données suivantes ne sont pas chiffrées avec la clé gérée par votre client (elles restent cryptées avec la clé AWS qui vous appartient) :
-
Nom et description du registre
-
Nom de l'enregistrement, description, protocole et version externe
-
Identifiants de registre et d'enregistrement (ID, ARN)
Note
ListRegistryRecordsrenvoie les résumés des enregistrements (nom, description, protocole, version externe) sans passer aucun appel KMS. Cette opération fonctionne même si votre clé KMS n'est pas disponible.
Considérations
Lorsque vous configurez le chiffrement de vos registres, tenez compte des points suivants :
-
Vous ne pouvez spécifier une clé gérée par le client que lors de la création du registre. Vous ne pouvez pas ajouter, modifier ou supprimer la configuration de chiffrement une fois le registre créé.
-
Si vous souhaitez modifier la clé KMS d'un registre, vous devez créer un nouveau registre avec la clé souhaitée et migrer vos enregistrements.
-
AWS Le registre des agents ne prend en charge que les clés KMS à chiffrement symétrique. Vous ne pouvez pas utiliser de clé KMS asymétrique ou de clé multirégion.
-
La clé KMS doit se trouver dans la même AWS région que le registre.
-
Si vous choisissez une clé gérée par le client, nous vous recommandons d'activer la rotation automatique des clés.
-
Les registres sans clé gérée par le client continuent d'utiliser la clé AWS détenue. Aucun changement de comportement ne se produit pour les registres existants.
Comment ? AWS Le registre des agents utilise des subventions dans AWS KMS
AWS Le registre des agents nécessite une autorisation pour utiliser votre clé gérée par le client.
Lorsque vous créez un registre avec une clé gérée par le client, le registre des AWS agents crée une autorisation en votre nom en envoyant une CreateGrant demande à AWS KMS. La subvention est limitée à votre registre spécifique à l'aide d'une contrainte de contexte de chiffrement.
AWS Le registre des agents nécessite l'autorisation d'utiliser votre clé gérée par le client pour les opérations internes suivantes :
-
Envoyez GenerateDataKey des demandes pour créer des clés de données pour chiffrer les descripteurs d'enregistrement.
-
Envoyez des demandes de déchiffrement pour déchiffrer les clés de données cryptées afin qu'elles puissent être utilisées pour déchiffrer vos données.
-
Envoyez DescribeKey des demandes pour vérifier que la clé est valide.
Vous pouvez révoquer l'accès à l'autorisation ou supprimer l'accès du service à la clé gérée par le client à tout moment. Dans ce cas, le registre des AWS agents ne pourra accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera toutes les opérations de lecture ou d'écriture de descripteurs d'enregistrement.
AWS Le registre des agents retire les subventions lorsque vous supprimez un registre.
Autorisations KMS utilisées par chaque opération d'API
Le tableau suivant indique les opérations KMS que le registre des AWS agents appelle pour chaque API. Pour les appels d'API synchrones (CreateRegistryRecord, GetRegistryRecord, UpdateRegistryRecord, SearchDiscoverableRegistryRecords), vos informations d'identification sont transmises à AWS KMS via des sessions d'accès direct (FAS).
| Opération API | Opérations KMS | Remarques |
|---|---|---|
|
|
|
Valide la clé et crée une subvention |
|
|
|
Chiffre les descripteurs d'enregistrement |
|
|
|
Déchiffre les descripteurs d'enregistrement |
|
|
|
Déchiffre les descripteurs existants, chiffre les descripteurs mis à jour |
|
|
Aucune |
Aucun appel KMS : utilise des attributs récapitulatifs non chiffrés |
|
|
|
Déchiffre les descripteurs d'enregistrement pour les résultats de recherche |
|
|
Aucune |
Aucun appel KMS n'est requis |
|
|
Aucune |
Aucun appel KMS n'est requis |
Contexte de chiffrement
Un contexte de chiffrement est un ensemble de paires clé-valeur qui contiennent des informations contextuelles supplémentaires sur les données. AWS KMS utilise le contexte de chiffrement en tant que données authentifiées supplémentaires pour prendre en charge le chiffrement authentifié.
AWS Le registre des agents inclut le contexte de chiffrement suivant dans toutes les opérations cryptographiques KMS :
{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }
Vous pouvez utiliser ce contexte de chiffrement dans les AWS CloudTrail journaux pour identifier le registre pour lequel une opération KMS a été effectuée.
Comportement lorsqu'une clé devient indisponible
Si vous désactivez ou supprimez la clé KMS gérée par votre client, révoquez l'autorisation ou si la politique IAM de l'appelant n'accorde plus les autorisations KMS requises :
-
CreateRegistryRecord— Échoue. Le service ne peut pas chiffrer les descripteurs d'enregistrement.
-
GetRegistryRecord— Échoue. Le service ne peut pas déchiffrer les descripteurs d'enregistrement.
-
UpdateRegistryRecord— Échoue. Le service ne peut pas déchiffrer ni chiffrer les descripteurs d'enregistrement.
-
ListRegistryRecords— Réussite. Cette opération n'effectue pas d'appels KMS.
-
SearchDiscoverableRegistryRecords— Échoue. Le service ne peut pas déchiffrer les descripteurs d'enregistrement pour les résultats de recherche.
-
DeleteRegistry— Réussite. La suppression ne nécessite pas l'accès à la clé KMS.
-
DeleteRegistryRecord— Réussite. La suppression d'enregistrements ne nécessite pas d'accès au KMS.
Pour rétablir l'accès, réactivez la clé ou mettez à jour la politique IAM pour accorder les autorisations requises.
Chiffrement en transit
AWS Le registre des agents utilise le protocole TLS (Transport Layer Security) pour chiffrer toutes les données en transit entre vos clients et les points de terminaison du service. Tous les appels d'API au registre des AWS agents nécessitent le protocole HTTPS.
Gestion des clés
AWS Le registre des agents prend en charge deux options de gestion des clés pour le chiffrement au repos :
-
AWS clé détenue (par défaut) : nous possédons et gérons la clé en votre nom. Vous n'avez pas besoin de créer ou de gérer une clé, et il n'y a aucun frais supplémentaire. Vous ne pouvez pas afficher, faire pivoter ou auditer cette clé.
-
Clé gérée par le client : vous créez et gérez une clé KMS de chiffrement symétrique dans AWS KMS. Vous avez un contrôle total sur les politiques clés, les calendriers de rotation et la suppression des clés. Vous pouvez auditer l'utilisation des clés via AWS CloudTrail.
Vous sélectionnez l'option de gestion des clés lorsque vous créez un registre. Vous ne pouvez pas modifier la clé de chiffrement une fois le registre créé. Pour les étapes de configuration, voir Définir une politique de clés gérées par le client.