Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi kunci KMS untuk registri
Kunci KMS menentukan bagaimana registri mengenkripsi data saat diam. Anda dapat memilih antara kunci yang AWS dimiliki atau kunci yang dikelola pelanggan yang Anda simpan di akun Anda dan kelola melalui AWS KMS. Anda hanya dapat mengkonfigurasi kunci KMS selama pembuatan registri. Anda tidak dapat mengubah kunci KMS setelah registri dibuat.
penting
Anda tidak dapat mengubah kunci KMS setelah registri dibuat. Pastikan Anda memilih kunci yang benar sebelum membuat registri.
Konsol
-
Buka konsol AWS Agent Registry
dan pilih Buat registri. -
Lengkapi kolom yang diperlukan (Nama, dan secara opsional Deskripsi, Otorisasi Penemuan, Persetujuan Rekaman, dan Tag).
-
Perluas tombol KMS - bagian opsional.
-
Di bawah pemilihan kunci KMS, data Anda dienkripsi secara default dengan kunci yang kami miliki dan kelola untuk Anda. Untuk memilih kunci yang berbeda, sesuaikan pengaturan enkripsi Anda:
-
AWS kunci yang dimiliki (default) — Biarkan kotak centang Ku stomisasi pengaturan enkripsi (lanjutan) tidak dipilih. Kami memiliki dan mengelola kunci KMS.
-
Kunci yang dikelola pelanggan — Pilih kotak centang Ku stomisasi pengaturan enkripsi (lanjutan). Di bidang Pilih kunci AWS KMS, masukkan ARN atau pilih Buat kunci AWS KMS untuk membuka konsol AWS KMS dan membuat kunci baru.
-
-
Pilih Buat registri.
Untuk mengonfirmasi jenis enkripsi setelah pembuatan, lihat halaman detail registri dan periksa bagian kunci KMS.
AWS CLI
Contoh berikut membuat registri dengan kunci yang dikelola pelanggan:
aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1
Untuk membuat registri dengan kunci yang AWS dimiliki default, hilangkan --encryption-configuration parameter:
aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1
AWS SDK
Contoh Python berikut membuat registri dengan kunci yang dikelola pelanggan:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")
Untuk membuat registri dengan kunci yang AWS dimiliki default, hilangkan encryptionConfiguration parameter:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")
Verifikasi konfigurasi enkripsi
Untuk memverifikasi konfigurasi kunci KMS dari registri yang ada, gunakan: GetRegistry
import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")
Jika GetRegistry respons Anda tidak menyertakan encryptionConfiguration parameter, registri Anda dikonfigurasi untuk mengenkripsi data diam dengan kunci yang AWS dimiliki.