View a markdown version of this page

Enkripsi data - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi data

Enkripsi data biasanya terbagi dalam dua kategori: enkripsi saat diam dan enkripsi dalam transit.

Enkripsi saat diam

Kami mengenkripsi data yang diam di AWS Agen Registry sesuai dengan standar industri.

Secara default, kami mengenkripsi data Anda di registri dengan kunci AWS milik tanpa biaya tambahan. Anda tidak dapat melihat, mengelola, atau mengaudit penggunaan kunci ini.

Anda dapat mengenkripsi deskriptor rekaman secara opsional dengan kunci AWS KMS yang dikelola pelanggan saat Anda membuat registri. Menggunakan kunci yang dikelola pelanggan memberi Anda kontrol lebih besar atas proses enkripsi, termasuk kemampuan untuk:

  • Membuat dan mengelola kunci, termasuk menetapkan kebijakan utama

  • Putar kunci secara otomatis menggunakan rot AWS asi kunci otomatis KMS

  • Nonaktifkan atau hapus kunci untuk mengontrol akses ke data terenkripsi

  • Mengaudit penggunaan kunci melalui AWS CloudTrail

Untuk informasi selengkapnya, lihat Kunci yang dikelola pelanggan di AWS Panduan Pengembang Layanan Manajemen Kunci.

catatan

AWS Biaya KMS berlaku saat Anda menggunakan kunci yang dikelola pelanggan. Untuk informasi selengkapnya, lihat Harga Layananan Manajemen Kunci AWS.

Apa yang dienkripsi

Saat Anda menentukan kunci yang dikelola pelanggan, AWS Agen Registry mengenkripsi deskriptor rekaman saat diam. Deskriptor rekaman adalah metadata khusus tipe sumber daya yang disimpan dalam setiap catatan registri - ini adalah konfigurasi terperinci yang menjelaskan apa itu sumber daya dan bagaimana menggunakannya:

  • Catatan server MCP — Definisi server dan definisi alat (termasuk parameter input dan format output).

  • Catatan agen — Kartu agen yang menggambarkan kemampuan, keterampilan, dan antarmuka komunikasi.

  • Catatan keterampilan - Detail paket atau repositori dan dokumentasi penurunan harga.

  • Catatan sumber daya kustom - Struktur metadata JSON khusus.

Indeks pencarian yang memberi kekuatan juga SearchDiscoverableRegistryRecords dienkripsi dengan kunci yang sama.

Data berikut tidak dien kripsi dengan kunci yang dikelola pelanggan Anda (tetap dienkripsi dengan kunci AWS yang dimiliki):

  • Nama dan deskripsi registri

  • Nama rekaman, deskripsi, protokol, dan versi eksternal

  • Pengidentifikasi registri dan catatan (ID, ARN)

catatan

ListRegistryRecordsmengembalikan ringkasan catatan (nama, deskripsi, protokol, versi eksternal) tanpa melakukan panggilan KMS. Operasi ini berfungsi meskipun kunci KMS Anda tidak tersedia.

Pertimbangan-pertimbangan

Pertimbangkan hal berikut saat Anda mengonfigurasi enkripsi untuk registri Anda:

  • Anda hanya dapat menentukan kunci yang dikelola pelanggan saat pembuatan registri. Anda tidak dapat menambahkan, mengubah, atau menghapus konfigurasi enkripsi setelah registri dibuat.

  • Jika Anda ingin mengubah kunci KMS untuk registri, Anda harus membuat registri baru dengan kunci yang diinginkan dan memigrasikan catatan Anda.

  • AWS Agen Registry hanya mendukung kunci KMS enkripsi simetris. Anda tidak dapat menggunakan kunci KMS asimetris atau kunci Multi-wilayah.

  • Kunci KMS harus berada di Wilayah yang sama AWS dengan registri.

  • Jika Anda memilih kunci yang dikelola pelanggan, sebaiknya aktifkan rotasi kunci otomatis.

  • Pendaftaran tanpa kunci yang dikelola pelanggan terus menggunakan kunci yang AWS dimiliki. Tidak ada perubahan perilaku yang terjadi untuk registri yang ada.

Bagaimana AWS Agen Registry menggunakan hibah di AWS KM

AWS Agen Registry memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan Anda.

Saat Anda membuat registri dengan kunci yang dikelola pelanggan, AWS Agen Registry membuat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke AWS KMS. Hibah dicakup ke registri spesifik Anda menggunakan batasan konteks enkripsi.

AWS Agen Registry memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan Anda untuk operasi internal berikut:

  • Kirim GenerateDataKey permintaan untuk membuat kunci data untuk mengenkripsi deskriptor rekaman.

  • K irim permintaan Dekripsi untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mendekripsi data Anda.

  • Kirim DescribeKey permintaan untuk memverifikasi kunci valid.

Anda dapat mencabut akses ke hibah, atau menghapus akses layanan ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, AWS Agen Registry tidak akan dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi semua operasi yang membaca atau menulis deskriptor rekaman.

AWS Agen Registry menghentikan hibah saat Anda menghapus registri.

Izin KMS yang digunakan oleh setiap operasi API

Tabel berikut menunjukkan operasi KMS mana yang dipanggil AWS Agen Registry untuk setiap API. Untuk panggilan API sinkron (CreateRegistryRecord,, GetRegistryRecord, SearchDiscoverableRegistryRecords) UpdateRegistryRecord, kredensional Anda diteruskan ke AWS KMS melalui Sesi Akses Terus (FAS).

Operasi API Operasi KMS Catatan

CreateRegistry

kms:DescribeKey, kms:CreateGrant

Memvalidasi kunci dan membuat hibah

CreateRegistryRecord

kms:GenerateDataKey, kms:Decrypt

Mengenkripsi deskriptor rekaman

GetRegistryRecord

kms:Decrypt

Mendekripsi deskriptor rekaman

UpdateRegistryRecord

kms:Decrypt, kms:GenerateDataKey

Mendekripsi yang ada, mengenkripsi deskriptor yang diperbarui

ListRegistryRecords

Tidak ada

Tidak ada panggilan KMS — menggunakan atribut ringkasan yang tidak dienkripsi

SearchDiscoverableRegistryRecords

kms:Decrypt

Mendekripsi deskriptor rekaman untuk hasil pencarian

DeleteRegistryRecord

Tidak ada

Tidak diperlukan panggilan KMS

DeleteRegistry

Tidak ada

Tidak diperlukan panggilan KMS

Konteks enkripsi

Konteks enkripsi adalah sekumpulan pasangan kunci-nilai yang berisi informasi kontekstual tambahan tentang data. AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi.

AWS Agen Registry menyertakan konteks enkripsi berikut dalam semua operasi kriptografi KMS:

{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }

Anda dapat menggunakan konteks enkripsi ini dalam AWS CloudTrail log untuk mengidentifikasi registri mana operasi KMS dilakukan.

Perilaku saat kunci menjadi tidak tersedia

Jika Anda menonaktifkan atau menghapus kunci KMS yang dikelola pelanggan, cabut hibah, atau jika kebijakan IAM penelepon tidak lagi memberikan izin KMS yang diperlukan:

  • CreateRegistryRecord— Gagal. Layanan tidak dapat mengenkripsi deskriptor catatan.

  • GetRegistryRecord— Gagal. Layanan tidak dapat mendekripsi deskriptor catatan.

  • UpdateRegistryRecord— Gagal. Layanan tidak dapat mendekripsi atau mengenkripsi deskriptor catatan.

  • ListRegistryRecords— Berhasil. Operasi ini tidak membuat panggilan KMS.

  • SearchDiscoverableRegistryRecords— Gagal. Layanan tidak dapat mendekripsi deskriptor rekaman untuk hasil pencarian.

  • DeleteRegistry— Berhasil. Penghapusan tidak memerlukan akses ke kunci KMS.

  • DeleteRegistryRecord— Berhasil. Penghapusan rekaman tidak memerlukan akses KMS.

Untuk memulihkan akses, aktifkan kembali kunci atau perbarui kebijakan IAM untuk memberikan izin yang diperlukan.

Enkripsi saat bergerak

AWS Agen Registry menggunakan TLS (Transport Layer Security) untuk mengenkripsi semua data yang sedang transit antara klien Anda dan titik akhir layanan. Semua panggilan API ke AWS Agen Registry memerlukan HTTPS.

Manajemen kunci

AWS Agen Registry mendukung dua opsi manajemen kunci untuk enkripsi saat diam:

  • AWS kunci yang dimiliki (default) — Kami memiliki dan mengelola kunci atas nama Anda. Anda tidak perlu membuat atau mengelola kunci, dan tidak ada biaya tambahan. Anda tidak dapat melihat, memutar, atau mengaudit kunci ini.

  • Kunci yang dikelola pelanggan — Anda membuat dan mengelola kunci KMS enkripsi simetris di AWS KMS. Anda memiliki kontrol penuh atas kebijakan utama, jadwal rotasi, dan penghapusan kunci. Anda dapat mengaudit penggunaan kunci melalui AWS CloudTrail.

Anda memilih opsi manajemen kunci saat Anda membuat registri. Anda tidak dapat mengubah kunci enkripsi setelah registri dibuat. Untuk langkah-langkah konfigurasi, lihat Men etapkan kebijakan kunci yang dikelola pelanggan.