Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi mesin AgentCore kebijakan Anda dengan kunci KMS yang dikelola pelanggan
Kebijakan dalam AgentCore menyediakan enkripsi secara default untuk melindungi data pelanggan sensitif saat diam menggunakan kunci enkripsi yang AWS dimiliki. Sebagai lapisan perlindungan tambahan, Policy in AgentCore memungkinkan Anda mengenkripsi mesin kebijakan menggunakan AWS kunci yang dikelola pelanggan (CMK) Key Management Service (AWS KMS). Fungsi ini memastikan perlindungan data sensitif melalui enkripsi saat istirahat, yang membantu Anda:
-
Mengurangi beban operasional di ujung layanan untuk melindungi data sensitif
-
Pertahankan kontrol atas siapa yang dapat melihat detail kebijakan otorisasi Anda melalui kunci yang dikelola pelanggan AWS KMS Anda sendiri
-
Membangun aplikasi sensitif keamanan yang memenuhi kepatuhan enkripsi yang ketat dan persyaratan peraturan
Bagian berikut menjelaskan cara mengonfigurasi enkripsi untuk mesin kebijakan baru dan mengelola kunci enkripsi Anda.
catatan
Kebijakan dalam AgentCore enkripsi saat diam tersedia di semua Wil AWS ayah di mana Kebijakan dalam AgentCore tersedia.
AWS Jenis kunci KMS untuk Kebijakan di AgentCore
Kebijakan ter AgentCore integrasi dengan AWS KMS untuk mengelola kunci enkripsi yang digunakan untuk mengenkripsi dan mendekripsi data pelanggan. Untuk mempelajari lebih lanjut tentang jenis dan status kunci, lihat Kon AWS sep Layanan Manajemen Kunci di Panduan Pengembang AWS KMS. Saat membuat mesin kebijakan baru, Anda dapat memilih dari jenis kunci AWS KMS berikut untuk mengenkripsi data Anda:
AWS kunci yang dimiliki
Jenis enkripsi default. Policy AgentCore in memiliki kunci tanpa biaya tambahan kepada Anda dan mengenkripsi data sumber daya saat istirahat setelah pembuatan. Tidak ada konfigurasi tambahan yang diperlukan dalam kode atau aplikasi Anda untuk mengenkripsi atau mendekripsi data Anda menggunakan kunci yang dimiliki oleh Policy in AgentCore. Anda tidak perlu melihat, mengelola, menggunakan, atau mengaudit kunci ini. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan Pengembang AWS KMS.
Kunci yang dikelola pelanggan
Anda membuat, memiliki, dan mengelola kunci di AWS akun Anda. Anda memiliki kontrol penuh atas kunci KMS. AWS Biaya KMS berlaku untuk kunci yang dikelola pelanggan. Untuk informasi selengkapnya, lihat halaman AWS
Saat Anda menentukan kunci yang dikelola pelanggan untuk enkripsi mesin kebijakan, Policy in AgentCore mengenkripsi mesin kebijakan dan semua sumber daya turunannya (kebijakan, generasi kebijakan) dengan kunci tersebut. Untuk mengenkripsi mesin kebijakan menggunakan kunci yang dikelola pelanggan, Anda perlu memberikan akses ke Kebijakan AgentCore dalam kebijakan kunci Anda. Kebijakan kunci adalah kebijakan berbasis sumber daya yang Anda lampirkan ke kunci yang dikelola pelanggan Anda untuk mengontrol akses ke kunci tersebut. Lihat Men gotorisasi penggunaan kunci AWS KMS Anda untuk Kebijakan di AgentCore untuk detail selengkapnya.
Selain itu, untuk membuat mesin kebijakan terenkripsi dengan kunci yang dikelola pelanggan, atau untuk membuat panggilan API ke mesin kebijakan yang dienkripsi oleh kunci yang dikelola pelanggan, pengguna atau peran IAM yang membuat panggilan juga harus memiliki akses ke kunci tersebut. Jika Policy in AgentCore tidak dapat mengakses kunci, keputusan otorisasi apa pun yang melibatkan sumber daya yang dienkripsi oleh kunci tersebut akan ditolak. Ketika Anda tidak memiliki akses ke kunci, Anda tidak akan dapat membaca, memperbarui, atau menghapus sumber daya yang dienkripsi oleh kunci itu, dan setiap panggilan pembuatan untuk menggunakan kunci untuk enkripsi akan gagal.
penting
Setelah kunci yang dikelola pelanggan digunakan untuk mengenkripsi mesin kebijakan, Anda TIDAK DAPAT memperbarui sumber daya untuk menggunakan kunci yang berbeda untuk enkripsi atau menghapus kunci dari mesin kebijakan tersebut.
Penggunaan AWS KMS dan kunci data dengan Kebijakan di AgentCore
Fitur Kebijakan dalam AgentCore enkripsi saat istirahat menggunakan kunci KMS dan hierarki kunci data untuk melindungi data sumber daya Anda.
catatan
Kebijakan dalam hanya AgentCore mendukung kunci AWS KMS simetris. Anda tidak dapat menggunakan kunci KMS asimetris untuk mengenkripsi Kebijakan di AgentCore sumber daya.
Policy in AgentCore menggunakan model berbasis hibah untuk mengakses kunci yang dikelola pelanggan Anda. Saat Anda membuat mesin kebijakan dengan kunci yang dikelola pelanggan, Policy in AgentCore melakukan langkah-langkah berikut:
-
Kebijakan dalam AgentCore memvalidasi kunci untuk memastikannya adalah kunci enkripsi simetris dengan penggunaan
ENCRYPT_DECRYPTkunci dan berada dalam keadaan.Enabled -
Kebijakan dalam AgentCore menciptakan dua hibah AWS KMS atas nama Anda. Untuk membuat hibah ini, Kebijakan dalam AgentCore panggilan
kms:CreateGrantmenggunakan identitas Anda melalui Sesi Ak ses Teruskan (FAS). KarenaCreateGrantpanggilan dilakukan dengan kredenSIAL Anda melalui FAS, kebijakan kunci AWS KMS Anda harus memberikankms:CreateGrantizin kepada prinsipal AWS akun Anda (bukan kepada prinsipal layanan). Hibah itu sendiri kemudian mengizinkan Policy in AgentCore untuk melakukan operasi kriptografi atas nama Anda tanpa memerlukan keterlibatan penelepon lebih lanjut. -
Semua data kebijakan (kebijakan, generasi kebijakan, dan sumber daya terkait di bawah mesin kebijakan) dienkripsi menggunakan kunci yang dikelola pelanggan Anda.
Kedua hibah melayani tujuan yang berbeda:
- Hibah manajemen kebijakan
-
Digunakan untuk mengelola data kebijakan. Hibah ini memungkinkan enkripsi, mendekripsi, dan menghasilkan operasi kunci data untuk membuat, membaca, memperbarui, dan menghapus kebijakan dan sumber daya terkait.
- Hibah evaluasi kebijakan
-
Digunakan untuk evaluasi kebijakan runtime. Hibah ini memungkinkan operasi dekripsi dan enkripsi ulang sehingga mesin kebijakan dapat mengevaluasi kebijakan Cedar terhadap permintaan otorisasi yang masuk.
Kedua hibah dibatasi oleh konteks enkripsi menggunakan kunciaws:bedrock-agentcore-policy:policy-engine-arn, yang mengikat hibah ke sumber daya mesin kebijakan tertentu.
Saat Anda menghapus mesin kebijakan dengan kunci yang dikelola pelanggan, Policy in AgentCore secara otomatis menghentikan kedua hibah tersebut.
penting
Jika Anda perlu mencabut hibah secara manual, selalu cabut hibah manajemen kebijakan dan hibah evaluasi kebijakan. Mencabut hanya satu hibah tidak sepenuhnya menghapus akses layanan ke kunci Anda dan dapat mengakibatkan perilaku yang tidak konsisten. Anda dapat melihat dan mengelola hibah untuk kunci Anda menggunakan konsol AWS KMS atau perintah list-grants AWS CLI.
Mengotorisasi penggunaan Anda AWS Kunci KMS untuk Kebijakan di AgentCore
Untuk menggunakan kunci yang dikelola pelanggan dengan Kebijakan di AgentCore, kebijakan kunci AWS KMS Anda harus memberikan izin ke AWS akun Anda. Saat membuat mesin kebijakan, Kebijakan dalam AgentCore panggilan kms:CreateGrant menggunakan identitas Anda melalui Sesi Ak ses Teruskan (FAS). Akibatnya, kebijakan kunci harus memberikan izin lain yang diperlukan kepada prinsipal akun Anda (bukan kepada prinsipal layanan) dan menggunakan kms:ViaService kondisi tersebut untuk memastikan kunci hanya digunakan melalui Kebijakan di AgentCore. kms:CreateGrant
Minimal, Policy in AgentCore memerlukan izin berikut pada kunci yang dikelola pelanggan:
-
kms:CreateGrant— Buat hibah untuk mengenkripsi, mendekripsi, menghasilkan kunci data, mengenkripsi ulang, dan menjelaskan operasi kunci -
kms:Decrypt— Mendekripsi data yang dienkripsi dengan kunci -
kms:GenerateDataKey- Hasilkan kunci data untuk mengenkripsi data kebijakan -
kms:DescribeKey— Ambil metadata kunci untuk memvalidasi konfigurasi kunci
Memahami konteks sumber
Konteks sumber memberikan informasi tentang pemanggil sumber yang mencoba melakukan tindakan AWS KMS terhadap kunci tertentu. Ini mencegah kebingungan atau penyalahgunaan data terenkripsi dengan mengikat konteks ke sumber data.
Saat Policy in AgentCore melakukan operasi AWS KMS melalui hibah atas nama Anda, konteks sumber mengidentifikasi Kebijakan dalam AgentCore sumber daya yang memulai permintaan. Anda dapat menggunakan konteks sumber sebagai kondisi tambahan pada operasi berbasis hibah dalam kebijakan utama Anda untuk membatasi penggunaan kunci pada permintaan yang berasal dari akun atau sumber daya tertentu.
catatan
Kondisi konteks sumber (aws:SourceAccountdanaws:SourceArn) tersedia pada operasi AWS KMS berbasis hibah tetapi tidak pada kms:CreateGrant panggilan, yang menggunakan Sesi Akses Maju.
Misalnya, Anda dapat menambahkan aws:SourceAccount dan meng aws:SourceArn kondisikan pernyataan operasi dan validasi KMS dalam kebijakan utama Anda untuk memastikan bahwa operasi ini hanya berhasil jika permintaan berasal dari akun Anda dan untuk sumber daya mesin kebijakan Anda:
{ "Sid": "Allow Policy for KMS operations with source context", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com", "aws:SourceAccount": "111122223333" }, "StringLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:policy-engine/*", "kms:EncryptionContext:aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws*:bedrock-agentcore:*:*:policy-engine/*" } } }
Kebijakan kunci ini memungkinkan Policy in AgentCore melakukan panggilan AWS KMS atas nama Anda melalui hibah, jika akun sumbernya sama dengan akun tempat kunci KMS ini berada. Nilai-nilai ini harus dapat diverifikasi saat memeriksa log CloudTrail audit untuk kunci KMS. Untuk informasi selengkapnya tentang kunci AWS kondisi global, lihat Menggunakan aws: SourceArn atau aws: kunci SourceAccount kondisi di Panduan Pengembang AWS KMS.
Memahami kms: ViaService
K kms:ViaService unci kondisi membatasi penggunaan kunci KMS untuk permintaan dari AWS layanan tertentu. Kunci kondisi ini berlaku untuk S esi Akses Teruskan (FAS). Untuk informasi selengkapnyakms:ViaService, lihat kms: ViaService di Panduan Pengembang AWS KMS.
Dalam kebijakan utama, kms:ViaService nilai mengikuti formatbedrock-agentcore.REGION.amazonaws.com, di mana REGION adalah Wil AWS ayah tempat mesin kebijakan Anda dibuat (misalnya,bedrock-agentcore.us-east-1.amazonaws.com).
Memahami konteks enkripsi
Konteks enkripsi adalah sekumpulan pasangan kunci-nilai yang berisi data terautentikasi tambahan untuk pemeriksaan integritas enkripsi. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS secara kriptografis mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda harus melewati konteks enkripsi yang sama. Untuk informasi selengkapnya, lihat Konteks enkripsi di Panduan Pengembang AWS KMS.
Policy in AgentCore menggunakan konteks enkripsi berikut di semua operasi kripto AWS grafi KMS dan dapat diverifikasi dalam CloudTrail log saat Policy in melakukan panggilan AWS K AgentCore MS atas nama Anda untuk proses enkripsi dan dekripsi:
{ "aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws:bedrock-agentcore:REGION:ACCOUNT_ID:policy-engine/POLICY_ENGINE_ID" }
Anda dapat menggunakan konteks enkripsi ini dalam kondisi kebijakan utama untuk membatasi mesin kebijakan mana yang dapat menggunakan kunci tersebut. Misalnya, kebijakan kunci di bagian berikut menggunakan kms:EncryptionContext kondisi untuk mengizinkan kunci digunakan hanya untuk sumber daya mesin kebijakan.
Selesai AWS Kebijakan kunci KMS
Berdasarkan konsep di bagian sebelumnya, contoh kebijakan kunci berikut memberikan izin yang diperlukan untuk mengenkripsi mesin kebijakan dan menggunakan mesin kebijakan terenkripsi. Kebijakan berisi kunci kondisi agar sesuai dengan praktik terbaik keamanan.
penting
Ganti nilai-nilai berikut dalam kebijakan utama: * 111122223333 — Ganti dengan ID AWS akun Anda* us-east-1 — Ganti dengan Wil AWS ayah Anda
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Policy to create grants", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com", "kms:GrantConstraintType": "EncryptionContextSubset" }, "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws*:bedrock-agentcore:*:*:policy-engine/*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Encrypt", "Decrypt", "GenerateDataKey", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo" ] } } }, { "Sid": "Allow Policy for KMS operations", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" }, "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore-policy:policy-engine-arn": "arn:aws*:bedrock-agentcore:*:*:policy-engine/*" } } }, { "Sid": "Allow Policy for KMS validation", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" } } } ] }
Kebijakan tersebut berisi pernyataan berikut:
- Izinkan Kebijakan untuk membuat hibah
-
Memungkinkan pemanggil untuk membuat hibah AWS KMS saat membuat mesin kebijakan.
kms:GrantConstraintTypeKondisi memastikan bahwa hibah dibatasi oleh konteks enkripsi.ForAllValues:StringEqualsKondisi inikms:GrantOperationsmembatasi hibah hanya untuk operasi kriptografi yang diperlukan oleh Kebijakan. AgentCore - Izinkan Kebijakan untuk operasi KMS
-
Memungkinkan pemanggil untuk melakukan dekripsi dan menghasilkan operasi kunci data melalui Kebijakan di AgentCore. Kondisi konteks enkripsi memastikan operasi ini dicakup ke sumber daya mesin kebijakan.
- Izinkan Kebijakan untuk validasi KMS
-
Memungkinkan penelepon untuk menggambarkan kunci melalui Kebijakan di AgentCore. Izin ini digunakan selama pembuatan mesin kebijakan untuk memvalidasi bahwa kunci memenuhi persyaratan (penggunaan kunci simetris, diaktifkan, benar).
penting
Berhati-hatilah saat memodifikasi kebijakan kunci AWS KMS untuk kunci yang sudah digunakan oleh Kebijakan di AgentCore. Jika Anda secara tidak sengaja menghapus izin yang diperlukan dari kebijakan utama, Policy in AgentCore tidak lagi dapat mendekripsi data kebijakan, dan semua keputusan otorisasi akan ditolak. Operasi apa pun yang memerlukan akses ke data terenkripsi (seperti membuat, membaca, memperbarui, atau menghapus kebijakan) juga akan gagal.
Prasyarat untuk mengenkripsi mesin kebijakan Anda
Sebelum mengenkripsi mesin kebijakan, pastikan Anda telah memenuhi prasyarat berikut:
-
Anda memiliki akses ke kunci KMS. Untuk informasi tentang membuat kunci KMS, lihat Membuat kunci KMS di Panduan Pengembang AWS KMS.
-
Kunci KMS harus berupa kunci enkripsi simetris dengan penggunaan
ENCRYPT_DECRYPTkunci. -
Kunci KMS harus dalam status Di aktifkan.
-
Kunci KMS memiliki kebijakan kunci yang dilampirkan yang memberikan izin yang diperlukan. Lihat Kebijakan kunci AWS KMS lengkap untuk kebijakan kunci yang diperlukan.
Untuk informasi selengkapnya tentang mengendalikan izin IAM untuk kunci KMS, lihat akses dan izin kunci KMS di Panduan Pengembang AWS KMS.
Membuat mesin kebijakan terenkripsi
Sebelum membuat mesin kebijakan terenkripsi, pastikan kunci yang dikelola pelanggan yang Anda gunakan memiliki pernyataan kebijakan kunci yang tepat yang ditetapkan untuk Kebijakan dalam AgentCore menggunakan kunci untuk enkripsi dan dekripsi. Lihat Mengotorisasi penggunaan kunci AWS KMS Anda untuk Kebijakan di AgentCore untuk izin yang diperlukan.
Untuk mengenkripsi mesin kebijakan Anda menggunakan AWS CLI, sertakan --encryption-key-arn parameter saat mengirim create-policy-engine permintaan:
aws bedrock-agentcore-control create-policy-engine \ --name "MyPolicyEngine" \ --description "Policy engine with customer-managed encryption" \ --encryption-key-arn "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab"
Tanggapan termasuk mesin kebijakan ARN dan status:
{ "policyEngineId": "MyPolicyEngine-abc123", "name": "MyPolicyEngine", "description": "Policy engine with customer-managed encryption", "policyEngineArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:policy-engine/MyPolicyEngine-abc123", "status": "CREATING", "statusReasons": [], "encryptionKeyArn": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab", "createdAt": "2026-02-24T12:00:00Z", "updatedAt": "2026-02-24T12:00:00Z" }
catatan
Jika kunci KMS yang digunakan oleh mesin kebijakan dihapus, dinonaktifkan, atau tidak dapat diakses karena kebijakan kunci AWS KMS yang salah, dekripsi sumber daya akan gagal. Hal ini dapat mengakibatkan keputusan otorisasi ditolak. Hilangnya akses dapat bersifat sementara (kebijakan kunci dapat diperbaiki) atau permanen (kunci yang dihapus tidak dapat dipulihkan) tergantung pada keadaan. Sebaiknya batasi akses ke operasi penting seperti menghapus atau menonaktifkan kunci KMS. Selain itu, kami menyarankan agar organisasi Anda menyiapkan AWS prosedur akses pecahan kaca untuk memastikan pengguna istimewa Anda dapat mengakses jika AWS tidak mungkin Kebijakan dalam tidak dapat AgentCore diakses.
Batasan
Batasan berikut berlaku untuk enkripsi kunci yang dikelola pelanggan untuk mesin kebijakan:
-
Anda tidak dapat menonaktifkan enkripsi untuk mesin kebijakan setelah diaktifkan.
-
Setelah membuat mesin kebijakan tanpa enkripsi, Anda tidak dapat memperbarui mesin kebijakan untuk dienkripsi oleh kunci yang dikelola pelanggan.
-
Setelah membuat mesin kebijakan dengan kunci yang dikelola pelanggan, Anda tidak dapat mengubah kunci atau menghapusnya dari mesin kebijakan tersebut. Anda harus membuat mesin kebijakan baru untuk menggunakan kunci yang berbeda.
-
Enkripsi kunci yang dikelola pelanggan dikonfigurasi di tingkat mesin kebijakan. Semua sumber daya di bawah mesin kebijakan, termasuk kebijakan dan generasi kebijakan, dienkripsi menggunakan kunci yang dikelola pelanggan yang sama dengan mesin kebijakan. Anda tidak dapat menentukan kunci yang berbeda untuk sumber daya individual dalam mesin kebijakan.
-
Setelah Anda mencabut akses Pol AgentCore icy in ke kunci yang dikelola pelanggan untuk mesin kebijakan terenkripsi yang ada, semua keputusan otorisasi akan ditolak karena mesin kebijakan tidak dapat lagi mendekripsi data kebijakan.
Pemecahan masalah
Bagian ini menjelaskan kesalahan terkait kunci yang dikelola pelanggan umum yang mungkin Anda temui saat menggunakan Kebijakan AgentCore dan menyediakan langkah-langkah pemecahan masalah untuk mengatasinya.
Akses ditolak: AWS Masalah izin KMS
Kesalahan: “Akses ditolak untuk kunci KMS yang ditentukan. Verifikasi kebijakan kunci memberikan izin yang diperlukan.”
Ini bisa berarti bahwa pemanggil tidak memiliki izin tindakan kms: * yang diperlukan dalam kebijakan IAM atau kebijakan kunci AWS KMS mereka, atau bahwa kunci yang direferensikan tidak ada atau tidak ada lagi.
Untuk mengatasi masalah ini:
-
Verifikasi bahwa kunci KMS ARN benar dan kunci ada di Wilayah yang ditentukan.
-
Verifikasi bahwa kebijakan kunci AWS KMS menyertakan pernyataan yang diperlukan. Lihat Kebijakan kunci AWS KMS Lengkap.
-
Verifikasi bahwa kebijakan IAM pemanggil menyertakan izin AWS KMS yang diperlukan (
kms:CreateGrant,,kms:Decrypt,kms:GenerateDataKey).kms:DescribeKey -
Per CloudTrail iksa
kms.amazonaws.com.rproxy.goskope.comperistiwa untuk mengidentifikasi operasi mana yang ditolak dan kepala sekolah mana yang mencobanya.
Pengecualian validasi: AWS Konfigurasi kunci KMS
Kesalahan: “Kunci KMS yang ditentukan tidak dalam keadaan yang dapat digunakan. Verifikasi kunci diaktifkan dan tidak menunggu penghapusan.”
Ini berarti bahwa kunci yang direferensikan tidak dapat digunakan untuk enkripsi kunci yang dikelola pelanggan karena konfigurasinya saat ini. Kemungkinan alasannya meliputi:
-
Kuncinya dinonaktifkan atau menunggu penghapusan.
-
Kuncinya bukan kunci enkripsi simetris.
-
Kunci tidak memiliki penggunaan
ENCRYPT_DECRYPTkunci.
Untuk mengatasi masalah ini: Pastikan kunci memenuhi prasyarat yang dijelaskan dalam Pras yarat untuk mengenkripsi mesin kebijakan Anda.