Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi bundel konfigurasi
Saat Anda menentukan a kmsKeyArn pada bundel konfigurasi, layanan mengenkripsi konfigurasi komponen (prompt sistem, deskripsi alat, dan konten konfigurasi lainnya) menggunakan enkripsi amplop. Semua metadata bundel lainnya (nama, deskripsi, ID versi, stempel waktu) tetap dienkripsi dengan kunci yang AWS dimiliki.
Cara kerjanya
Enkripsi bundel konfigurasi menggunakan enkripsi amplop dengan kredenSIAL pemanggil. Saat Anda membuat atau memperbarui bundel dengan akmsKeyArn, layanan menggunakan kredenSIAL Anda (melalui Sesi Akses Ter uskan) untuk menghasilkan kunci enkripsi data (DEK) dari KMS. Layanan mengenkripsi konfigurasi komponen secara lokal menggunakan DEK AES-GCM itu, kemudian menyimpan DEK terenkripsi di samping bundel. Saat Anda mengambil bundel, layanan mendekripsi DEK menggunakan kredenSIAL Anda dan mendekripsi komponen.
Penelepon harus memilikikms:GenerateDataKey,kms:Decrypt,kms:DescribeKey, dan kms:ReEncrypt* izin pada kunci.
AgentCore pengoptimalan hanya mendukung kunci KMS enkripsi simetris. Kunci KMS harus berada di Wilayah yang sama AWS dengan bundel konfigurasi.
Mengkonfigurasi izin untuk menggunakan kunci KMS yang dikelola pelanggan
Kebijakan kunci berikut memberikan izin minimum yang diperlukan untuk enkripsi bundel konfigurasi. Kebijakan tersebut memiliki dua pernyataan:
-
AllowCallerAccess- Memungkinkan pengguna atau peran IAM untuk memvalidasi kunci melalui
DescribeKey. -
AllowCallerCryptoOps- Memungkinkan pengguna atau peran IAM untuk menghasilkan kunci data, mendekripsi, dan mengenkripsi ulang (untuk rotasi kunci), dicakup oleh konteks enkripsi.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCallerAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyConfigBundleRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "AllowCallerCryptoOps", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyConfigBundleRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore:configurationBundleArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:configuration-bundle/*" } } } ] }
Kebijakan tersebut berisi pernyataan berikut:
-
AllowCallerAccess— Memberikan
kms:DescribeKeyizin peran IAM untuk validasi kunci pada pembuatan bundel atau waktu pembaruan. Ganti111122223333dengan ID akun Anda danMyConfigBundleRoledengan peran IAM atau pengguna yang mengelola bundel konfigurasi. -
AllowCallerCryptoOps- Memberikan peran IAM
kms:GenerateDataKey,kms:Decrypt, dankms:ReEncrypt*izin, yang dicakup oleh konteks enaws:bedrock-agentcore:configurationBundleArnkripsi. Izkms:ReEncrypt*in diperlukan untuk rotasi kunci (mengubah kunci KMS pada bundel yang ada). Ganti111122223333,MyConfigBundleRole, danus-east-1dengan nilai-nilai Anda. Untuk mengizinkan akses ke semua bundel konfigurasi di akun Anda, gunakan wildcard denganStringLike:arn:aws:bedrock-agentcore:us-east-1:111122223333:configuration-bundle/*.
Mengurangi akses ke kunci KMS yang dikelola pelanggan
Anda dapat menggunakan konteks enkripsi untuk mengurangi akses ke kunci yang dikelola pelanggan. AgentCore pengoptimalan mencakup konteks enkripsi berikut di semua operasi KMS:
{ "aws:bedrock-agentcore:configurationBundleArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:configuration-bundle/bundle-id" }
Anda dapat menggunakan konteks enkripsi ini dalam kondisi kebijakan utama untuk membatasi operasi KMS ke bundel konfigurasi tertentu, seperti yang ditunjukkan dalam AllowCallerCryptoOps pernyataan dalam contoh kebijakan kunci di atas.
Membuat bundel konfigurasi dengan kunci KMS yang dikelola pelanggan
Untuk mengenkripsi bundel konfigurasi, tentukan kmsKeyArn parameter saat memanggil CreateConfigurationBundle.
contoh
Mengubah konfigurasi enkripsi pada bundel yang ada
Anda dapat mengubah konfigurasi enkripsi pada bundel yang ada menggunakan UpdateConfigurationBundle:
-
Tambahkan enkripsi - T
kmsKeyArnentukan a pada bundel yang dibuat tanpa satu. Layanan menghasilkan DEK baru dan mengenkripsi konfigurasi komponen. -
Tombol Putar — Tentukan yang berbeda
kmsKeyArn. Layanan membungkus kembali DEK yang ada dari kunci lama ke kunci baru menggunakankms:ReEncrypt. Penelepon harus memiliki izin pada kedua kunci. Jika kunci lama tidak tersedia (dinonaktifkan, dihapus, atau kehilangan izin), pembaruan akan gagal.
catatan
Anda tidak dapat menghapus enkripsi kunci yang dikelola pelanggan dari bundel konfigurasi setelah ditambahkan.
Memantau penggunaan KMS untuk bundel konfigurasi
Nama CloudTrail acara berikut muncul untuk operasi KMS bundel konfigurasi:
-
GenerateDataKey— Saat membuat bundel dengan kunci yang dikelola pelanggan, atau menambahkan enkripsi ke bundel yang ada.encryptionContextBidang berisiaws:bedrock-agentcore:configurationBundleArn. -
Decrypt— Saat mengambil konten bundel (GetConfigurationBundle, GetConfigurationBundleVersion) atau saat memperbarui bundel terenkripsi. -
ReEncrypt— Saat memutar kunci KMS pada bundel yang ada melalui UpdateConfigurationBundle. -
DescribeKey— Saat memvalidasi kunci pada pembuatan bundel atau waktu pembaruan.
Perilaku saat kunci menjadi tidak tersedia
Jika Anda menonaktifkan atau menghapus kunci KMS yang dikelola pelanggan yang digunakan oleh bundel konfigurasi:
-
CreateConfigurationBundle— Gagal saat validasi dengan
ValidationException. -
UpdateConfigurationBundle— Gagal karena layanan tidak dapat mendekripsi DEK yang ada untuk mengenkripsi ulang komponen baru. Rotasi kunci juga gagal karena kunci lama tidak tersedia untuk dibungkus ulang.
-
GetConfigurationBundle / GetConfigurationBundleVersion— Gagal karena layanan tidak dapat mendekripsi DEK atau konfigurasi komponen.
-
ListConfigurationBundles / ListConfigurationBundleVersions— Berhasil karena listing hanya mengembalikan metadata dan tidak memerlukan operasi KMS.
-
DeleteConfigurationBundle— Berhasil karena penghapusan tidak memerlukan dekripsi data bundel.
Untuk memulihkan akses, aktifkan kembali kunci atau perbarui kebijakan kunci untuk memberikan izin yang diperlukan.