

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Enkripsi sumber daya agen dengan kunci yang dikelola pelanggan (CMK)
<a name="cmk-agent-resources"></a>

Anda dapat kapan saja membuat kunci yang dikelola pelanggan untuk mengenkripsi informasi agen Anda menggunakan informasi agen berikut yang disediakan saat membangun agen Anda.

**catatan**  
Sumber daya agen berikut hanya akan dienkripsi untuk agen yang dibuat setelah 22 Januari 2025.




- **[CreateAgent](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_CreateAgent.html)**
  - **Bidang yang diaktifkan CMK:** instruction / **Deskripsi:** Menginstruksikan agen tentang apa yang harus dilakukan dan bagaimana ia harus berinteraksi dengan pengguna
  - **Bidang yang diaktifkan CMK:** basePromptTemplate / **Deskripsi:** Mendefinisikan template prompt yang digunakan untuk mengganti template prompt default

- **[CreateAgentActionGroup](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_CreateAgentActionGroup.html)**
  - **Bidang yang diaktifkan CMK:** description / **Deskripsi:** Deskripsi kelompok aksi
  - **Bidang yang diaktifkan CMK:** [apiSchema](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_APISchema.html) / **Deskripsi:** Berisi rincian APISchema untuk grup tindakan agen atau JSON atau YAML-formatted payload yang mendefinisikan skema
  - **Bidang yang diaktifkan CMK:** [s3](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_APISchema.html) / **Deskripsi:** Berisi detail tentang objek Amazon S3 yang berisi APISchema untuk grup tindakan agen
  - **Bidang yang diaktifkan CMK:** functionSchema / **Deskripsi:** Berisi rincian skema fungsi untuk grup tindakan agen atau payload yang JSON-YAML diformat yang mendefinisikan skema

- **[AssociateAgentKnowledgeBase](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_AssociateAgentKnowledgeBase.html)**
  - **Bidang yang diaktifkan CMK:** description
  - **Deskripsi:** Deskripsi tentang apa agen harus menggunakan basis pengetahuan

- **[AssociateAgentCollaborator](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_AssociateAgentCollaborator.html)**
  - **Bidang yang diaktifkan CMK:** collaborationInstruction
  - **Deskripsi:** Instruksi untuk agen kolaborator



Untuk menggunakan kunci yang dikelola pelanggan, selesaikan langkah-langkah berikut:

1. Buat kunci yang dikelola pelanggan dengan AWS Key Management Service.

1. Buat kebijakan kunci dan lampirkan ke kunci yang dikelola pelanggan

## Membuat kunci yang dikelola pelanggan
<a name="create-cmk-agent"></a>

Anda dapat membuat kunci yang dikelola pelanggan simetris dengan menggunakan Konsol AWS Manajemen, atau AWS Key Management Service API. 

 Pertama pastikan bahwa Anda memiliki `CreateKey` izin dan kemudian, ikuti langkah-langkah untuk [ Membuat kunci yang dikelola pelanggan simetris ](kms/latest/developerguide/create-keys.html#create-symmetric-cmk) di Panduan * Peng *AWS Key Management Service embang.

**Kebijakan kunci ** - kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat [ Mengelola akses ke kunci yang dikelola pelanggan ](kms/latest/developerguide/overview.html) di Panduan *AWS Key Management Service Pengembang*.

Jika Anda telah membuat agen setelah 22 Januari 2025 dan ingin menggunakan kunci yang dikelola pelanggan untuk mengenkripsi informasi agen Anda, pastikan bahwa pengguna atau peran yang memanggil operasi API agen memiliki izin berikut dalam kebijakan kunci:
+ [kms: GenerateDataKey ](kms/latest/APIReference/API_GenerateDataKey.html) — mengembalikan kunci data simetris unik untuk digunakan di luar KMS. AWS 
+ [KMS:Decrypt ](kms/latest/APIReference/API_Decrypt.html) — mendekripsi ciphertext yang dienkripsi oleh kunci KMS.

Pembuatan kunci mengembalikan kunci `Arn` untuk kunci yang dapat Anda gunakan sebagai`customerEncryptionKeyArn`, saat membuat agen Anda. 

## Buat kebijakan kunci dan lampirkan ke kunci yang dikelola pelanggan
<a name="attach-policy-agent"></a>

Jika Anda mengenkripsi sumber daya agen dengan kunci yang dikelola pelanggan, Anda harus menyiapkan kebijakan berbasis identitas dan kebijakan berbasis sumber daya agar Amazon Bedrock dapat mengenkripsi dan mendekripsi sumber daya agen atas nama Anda.

**Identity-based kebijakan **

Lampirkan kebijakan berbasis identitas berikut ke peran IAM atau pengguna dengan izin untuk melakukan panggilan ke API agen yang mengenkripsi dan mendekripsi sumber daya agen atas nama Anda. Kebijakan ini memvalidasi pengguna yang membuat panggilan API memiliki AWS KMS izin. Ganti`${region}`,`${account-id}`,`${agent-id}`, dan `${key-id}` dengan nilai yang sesuai.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "EncryptAgents",
            "Effect": "Allow",
            "Action": [
                "kms:GenerateDataKey",
                "kms:Decrypt"
            ],
            "Resource": "arn:aws:kms:{{us-east-1}}:{{123456789012}}:key/${key-id}",
            "Condition": {
                "StringEquals": {
                    "kms:EncryptionContext:aws:bedrock:arn": "arn:aws:bedrock:{{us-east-1}}:{{123456789012}}:agent/${agent-id}"
                }
            }
        }
    ]
}
```

------

**Resource-based kebijakan **

Lampirkan kebijakan berbasis sumber daya berikut ke AWS KMS kunci Anda * hanya * jika Anda membuat grup tindakan di mana skema di Amazon S3 dienkripsi. Anda tidak perlu melampirkan kebijakan berbasis sumber daya untuk kasus penggunaan lainnya.

Untuk melampirkan kebijakan berbasis sumber daya berikut, ubah cakupan izin seperlunya dan ganti`${region}`,, `${account-id}``${agent-id}`, dan `${key-id}` dengan nilai yang sesuai.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "Allow account root to modify the KMS key, not used by Amazon Bedrock.",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::{{111122223333}}:root"
            },
            "Action": "kms:*",
            "Resource": "arn:aws:kms:{{us-east-1}}:{{123456789012}}:key/${key-id}"
        },
        {
            "Sid": "Allow Amazon Bedrock to encrypt and decrypt Agent resources on behalf of authorized users",
            "Effect": "Allow",
            "Principal": {
                "Service": "bedrock.amazonaws.com"
            },
            "Action": [
                "kms:GenerateDataKey",
                "kms:Decrypt"
            ],
            "Resource": "arn:aws:kms:{{us-east-1}}:{{123456789012}}:key/${key-id}",
            "Condition": {
                "StringEquals": {
                    "kms:EncryptionContext:aws:bedrock:arn": "arn:aws:bedrock:{{us-east-1}}:{{123456789012}}:agent/${agent-id}"
                }
            }
        }
    ]
}
```

------

## Mengubah kunci yang dikelola pelanggan
<a name="change-cmk"></a>

Agen Amazon Bedrock tidak mendukung enkripsi ulang agen berversi saat kunci yang dikelola pelanggan yang terkait dengan * agen * DRAFT diubah atau saat Anda beralih dari kunci yang dikelola pelanggan ke AWS kunci yang dimiliki. Hanya data untuk * sumber daya * DRAFT yang akan dienkripsi ulang dengan kunci baru.

Pastikan Anda tidak menghapus atau menghapus izin untuk kunci apa pun untuk agen berversi jika menggunakannya untuk melayani data produksi.

Untuk melihat dan memverifikasi kunci yang digunakan oleh versi, hubungi [ GetAgentVersion ](https://docs.aws.amazon.com/bedrock/latest/APIReference/API_agent_GetAgentVersion.html) dan periksa `customerEncryptionKeyArn` di tanggapan.