Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi AgentCore gateway Anda dengan kunci KMS yang dikelola pelanggan
Secara default, Gateway mengenkripsi data Anda saat diam menggunakan kunci Layanan Manajemen Kunci yang dikelola AWS layanan. Namun, Anda dapat secara opsional memberikan kunci KMS yang dikelola pelanggan Anda sendiri untuk mengenkripsi data saat Anda:
-
Buat gateway.
-
Perbarui konfigurasi gateway.
Menggunakan kunci yang dikelola pelanggan memberi Anda kontrol lebih besar atas proses enkripsi, termasuk kemampuan untuk:
-
Putar kunci sesuai jadwal Anda sendiri
-
Kontrol akses ke kunci melalui kebijakan IAM
-
Nonaktifkan atau hapus kunci saat tidak lagi diperlukan
-
Mengaudit penggunaan kunci melalui CloudWatch log dan AWS CloudTrail
Untuk informasi selengkapnya, lihat AWS Panduan Pengembang Layanan Manajemen Kunci.
catatan
Jika Anda memilih untuk menggunakan kunci yang dikelola pelanggan, Anda bertanggung jawab untuk mengelola kunci dan izinnya. Jika kunci dinonaktifkan atau dihapus, atau jika Gateway kehilangan izin untuk menggunakan kunci, Anda akan kehilangan akses ke data terenkripsi.
Prasyarat untuk mengenkripsi gateway Anda AgentCore
Sebelum mengenkripsi gateway Anda, pastikan Anda telah memenuhi prasyarat berikut:
-
Anda memiliki akses ke kunci KMS. Untuk informasi tentang membuat kunci KMS, lihat Membuat kunci KMS.
-
Kunci KMS memiliki kebijakan kunci yang dilampirkan padanya yang memungkinkan izin berikut:
-
Izin yang memungkinkan peran layanan gateway untuk melakukan tindakan berikut:
-
km: CreateGrant
-
km: DescribeKey
-
kms:Decrypt
-
km: GenerateDataKey
-
-
(Jika Anda mengaktifkan CloudWatch Log untuk gateway Anda) Izin yang memungkinkan layanan CloudWatch Logs untuk mendekripsi kunci.
Untuk informasi selengkapnya tentang mengendalikan izin IAM untuk kunci KMS, lihat akses dan izin kunci KMS di Panduan Pengembang Layanan Manajemen K AWS unci.
-
Contoh kebijakan kunci
Kebijakan contoh berikut memberikan izin yang diperlukan untuk mengenkripsi gateway dan menggunakan gateway terenkripsi. Pernyataan keempat juga memungkinkan CloudWatch log logging penggunaan kunci untuk gateway terenkripsi. Kebijakan berisi kunci kondisi agar sesuai dengan praktik terbaik keamanan.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowServiceRoleDescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/GatewayServiceRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "bedrock-agentcore.us-east-1.amazonaws.com" ] } } }, { "Sid": "AllowServiceRoleDecryptKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/GatewayServiceRole" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "bedrock-agentcore.us-east-1.amazonaws.com" ] }, "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore-gateway:arn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/GatewayId" } } }, { "Sid": "AllowServiceRoleCreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/GatewayServiceRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "bedrock-agentcore.us-east-1.amazonaws.com" ], "kms:GrantConstraintType": "EncryptionContextSubset" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "GenerateDataKey" ] }, "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore-gateway:arn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:gateway/GatewayId" } } }, { "Sid": "AllowKMSDecryptionLogging", "Effect": "Allow", "Principal": { "Service": "delivery.logs.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:SourceArn": "arn:aws:logs:us-east-1:123456789012:*" } } } ] }
Kebijakan tersebut berisi pernyataan berikut:
-
AllowServiceRoleDescribeKKey- Memungkinkan prinsipal yang ditentukan untuk menggambarkan kunci jika permintaan dibuat melalui AgentCore layanan. Ganti nilai di bidang berikut:
-
Principal— GantiAWSnilai dengan ARN aktual dari peran layanan gateway Anda. -
Condition- Dalamkms:ViaServicearray, gantius-east-1dengan Wil AWS ayah aktual yang ingin Anda izinkan kunci dijelaskan.
-
-
AllowServiceRoleDecryptKey- Mengizinkan prinsipal yang ditentukan untuk mendekripsi kunci jika permintaan dibuat melalui AgentCore layanan dan jika ARN gateway tempat permintaan dibuat cocok dengan yang ada di
kmsEncryptionContext:aws:bedrock-agentcore-gateway-arnlapangan. Ganti nilai-nilai berikut:-
Principal— GantiAWSnilai dengan ARN aktual dari peran layanan gateway Anda. -
Condition— Lakukan hal berikut:-
Dalam
kms:ViaServicearray, gantius-east-1dengan Wil AWS ayah aktual yang ingin Anda izinkan kunci didekripsi. -
Ganti
kmsEncryptionContext:aws:bedrock-agentcore-gateway-arnnilai dengan ARN sebenarnya dari gateway Anda.
-
-
-
AllowServiceRoleCreateGrant— Mengizinkan prinsipal yang ditentukan untuk membuat hibah untuk kunci jika permintaan dibuat melalui AgentCore layanan dan jika ARN gateway tempat permintaan dibuat cocok dengan yang ada di
kmsEncryptionContext:aws:bedrock-agentcore-gateway-arnlapangan. Ganti nilai-nilai berikut:-
Principal— GantiAWSnilai dengan ARN aktual dari peran layanan gateway Anda. -
Condition— Lakukan hal berikut:-
Dalam
kms:ViaServicearray, gantius-east-1dengan Wil AWS ayah aktual yang ingin Anda izinkan kunci didekripsi. -
Ganti
kmsEncryptionContext:aws:bedrock-agentcore-gateway-arnnilai dengan ARN sebenarnya dari gateway Anda (jika Anda ingin mengizinkan).
-
-
-
AllowKMSDecryptionLogging- Mengizinkan prinsipal yang ditentukan untuk mendekripsi kunci KMS yang dikelola pelanggan untuk mengaudit penggunaan kunci melalui Log. CloudWatch Dalam
kms:EncryptionContext:SourceArnnilai, gantius-east-1dan123456789012nilai dengan Wil AWS ayah dan ID akun Anda yang sebenarnya.