Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi sumber daya agen dengan kunci yang dikelola pelanggan (CMK)
Anda dapat kapan saja membuat kunci yang dikelola pelanggan untuk mengenkripsi informasi agen Anda menggunakan informasi agen berikut yang disediakan saat membangun agen Anda.
catatan
Sumber daya agen berikut hanya akan dienkripsi untuk agen yang dibuat setelah 22 Januari 2025.
| Tindakan | Bidang yang diaktifkan CMK | Deskripsi |
|---|---|---|
| CreateAgent | instruction |
Menginstruksikan agen tentang apa yang harus dilakukan dan bagaimana ia harus berinteraksi dengan pengguna |
basePromptTemplate |
Mendefinisikan template prompt yang digunakan untuk mengganti template prompt default | |
| CreateAgentActionGroup | description |
Deskripsi kelompok aksi |
apiSchema |
Berisi rincian APISchema untuk grup tindakan agen atau JSON atau YAML-formatted payload yang mendefinisikan skema | |
s3 |
Berisi detail tentang objek Amazon S3 yang berisi APISchema untuk grup tindakan agen | |
functionSchema |
Berisi rincian skema fungsi untuk grup tindakan agen atau payload yang JSON-YAML diformat yang mendefinisikan skema | |
| AssociateAgentKnowledgeBase | description |
Deskripsi tentang apa agen harus menggunakan basis pengetahuan |
| AssociateAgentCollaborator | collaborationInstruction |
Instruksi untuk agen kolaborator |
Untuk menggunakan kunci yang dikelola pelanggan, selesaikan langkah-langkah berikut:
-
Buat kunci yang dikelola pelanggan dengan AWS Key Management Service.
-
Buat kebijakan kunci dan lampirkan ke kunci yang dikelola pelanggan
Membuat kunci yang dikelola pelanggan
Anda dapat membuat kunci yang dikelola pelanggan simetris dengan menggunakan Konsol AWS Manajemen, atau AWS Key Management Service API.
Pertama pastikan bahwa Anda memiliki CreateKey izin dan kemudian, ikuti langkah-langkah untuk Membuat kunci yang dikelola pelanggan simetris di Panduan Peng AWS Key Management Service
embang.
Kebijakan kunci - kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat Mengelola akses ke kunci yang dikelola pelanggan di Panduan AWS Key Management Service Pengembang.
Jika Anda telah membuat agen setelah 22 Januari 2025 dan ingin menggunakan kunci yang dikelola pelanggan untuk mengenkripsi informasi agen Anda, pastikan bahwa pengguna atau peran yang memanggil operasi API agen memiliki izin berikut dalam kebijakan kunci:
-
kms: GenerateDataKey — mengembalikan kunci data simetris unik untuk digunakan di luar KMS. AWS
-
KMS:Decrypt — mendekripsi ciphertext yang dienkripsi oleh kunci KMS.
Pembuatan kunci mengembalikan kunci Arn untuk kunci yang dapat Anda gunakan sebagaicustomerEncryptionKeyArn, saat membuat agen Anda.
Buat kebijakan kunci dan lampirkan ke kunci yang dikelola pelanggan
Jika Anda mengenkripsi sumber daya agen dengan kunci yang dikelola pelanggan, Anda harus menyiapkan kebijakan berbasis identitas dan kebijakan berbasis sumber daya agar Amazon Bedrock dapat mengenkripsi dan mendekripsi sumber daya agen atas nama Anda.
Identity-based kebijakan
Lampirkan kebijakan berbasis identitas berikut ke peran IAM atau pengguna dengan izin untuk melakukan panggilan ke API agen yang mengenkripsi dan mendekripsi sumber daya agen atas nama Anda. Kebijakan ini memvalidasi pengguna yang membuat panggilan API memiliki AWS KMS izin. Ganti${region},${account-id},${agent-id}, dan ${key-id} dengan nilai yang sesuai.
Resource-based kebijakan
Lampirkan kebijakan berbasis sumber daya berikut ke AWS KMS kunci Anda hanya jika Anda membuat grup tindakan di mana skema di Amazon S3 dienkripsi. Anda tidak perlu melampirkan kebijakan berbasis sumber daya untuk kasus penggunaan lainnya.
Untuk melampirkan kebijakan berbasis sumber daya berikut, ubah cakupan izin seperlunya dan ganti${region},, ${account-id}${agent-id}, dan ${key-id} dengan nilai yang sesuai.
Mengubah kunci yang dikelola pelanggan
Agen Amazon Bedrock tidak mendukung enkripsi ulang agen berversi saat kunci yang dikelola pelanggan yang terkait dengan agen DRAFT diubah atau saat Anda beralih dari kunci yang dikelola pelanggan ke AWS kunci yang dimiliki. Hanya data untuk sumber daya DRAFT yang akan dienkripsi ulang dengan kunci baru.
Pastikan Anda tidak menghapus atau menghapus izin untuk kunci apa pun untuk agen berversi jika menggunakannya untuk melayani data produksi.
Untuk melihat dan memverifikasi kunci yang digunakan oleh versi, hubungi GetAgentVersion dan periksa customerEncryptionKeyArn di tanggapan.