Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia del pacchetto di configurazione
Quando si specifica a kmsKeyArn su un pacchetto di configurazione, il servizio crittografa le configurazioni dei componenti (prompt di sistema, descrizioni degli strumenti e altri contenuti di configurazione) utilizzando la crittografia a inviluppo. Tutti gli altri metadati del bundle (nome, descrizione, ID di versione, timestamp) rimangono crittografati con la chiave proprietaria. AWS
Come funziona
La crittografia del bundle di configurazione utilizza la crittografia a inviluppo con le credenziali del chiamante. Quando si crea o si aggiorna un pacchetto con akmsKeyArn, il servizio utilizza le credenziali dell'utente (tramite Forward Access Sessions) per generare una chiave di crittografia dei dati (DEK) da KMS. Il servizio crittografa le configurazioni dei componenti localmente utilizzando quel DEK, quindi archivia il DEK crittografato AES-GCM insieme al pacchetto. Quando recuperi il pacchetto, il servizio decrittografa il DEK utilizzando le tue credenziali e decrittografa i componenti.
Il chiamante deve disporre delle autorizzazioni,, e sulla chiavekms:GenerateDataKey. kms:Decrypt kms:DescribeKey kms:ReEncrypt*
AgentCore le ottimizzazioni supportano solo chiavi KMS di crittografia simmetrica. La chiave KMS deve trovarsi nella stessa AWS regione del pacchetto di configurazione.
Configurazione delle autorizzazioni per l'utilizzo di una chiave KMS gestita dal cliente
La seguente politica chiave fornisce le autorizzazioni minime richieste per la crittografia del pacchetto di configurazione. La policy include due dichiarazioni:
-
AllowCallerAccess— Consente all'utente o al ruolo IAM di convalidare la chiave tramite.
DescribeKey -
AllowCallerCryptoOps— Consente all'utente o al ruolo IAM di generare chiavi di dati, decrittografarle e ricrittografarle (per la rotazione delle chiavi), in base al contesto di crittografia.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCallerAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyConfigBundleRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "AllowCallerCryptoOps", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyConfigBundleRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore:configurationBundleArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:configuration-bundle/*" } } } ] }
La policy contiene le seguenti dichiarazioni:
-
AllowCallerAccess— Concede al ruolo IAM l'
kms:DescribeKeyautorizzazione per la convalida delle chiavi al momento della creazione o dell'aggiornamento del pacchetto. Sostituiscilo111122223333con l'ID del tuo account eMyConfigBundleRolecon il ruolo o l'utente IAM che gestisce i pacchetti di configurazione. -
AllowCallerCryptoOps— Concede il ruolo e
kms:GenerateDataKeylekms:Decryptkms:ReEncrypt*autorizzazioni IAM in base al contesto di crittografia.aws:bedrock-agentcore:configurationBundleArnL'kms:ReEncrypt*autorizzazione è richiesta per la rotazione delle chiavi (modifica della chiave KMS su un pacchetto esistente). Sostituisci111122223333MyConfigBundleRoleeus-east-1con i tuoi valori. Per consentire l'accesso a tutti i pacchetti di configurazione del tuo account, usa una jolly conStringLike:.arn:aws:bedrock-agentcore:us-east-1:111122223333:configuration-bundle/*
Determinazione dell'accesso alla chiave KMS gestita dal cliente
È possibile utilizzare il contesto di crittografia per limitare l'accesso alla chiave gestita dal cliente. AgentCore le ottimizzazioni includono il seguente contesto di crittografia in tutte le operazioni KMS:
{ "aws:bedrock-agentcore:configurationBundleArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:configuration-bundle/bundle-id" }
È possibile utilizzare questo contesto di crittografia in condizioni politiche chiave per limitare le operazioni KMS a pacchetti di configurazione specifici, come mostrato nella AllowCallerCryptoOps dichiarazione contenuta nella politica chiave di esempio riportata sopra.
Creazione di un pacchetto di configurazione con una chiave KMS gestita dal cliente
Per crittografare un pacchetto di configurazione, specifica il parametro durante la kmsKeyArn chiamata. CreateConfigurationBundle
Esempio
Modifica della configurazione di crittografia su un pacchetto esistente
È possibile modificare la configurazione di crittografia su un pacchetto esistente utilizzando: UpdateConfigurationBundle
-
Aggiungi crittografia: specifica una
kmsKeyArnsu un pacchetto creato senza uno. Il servizio genera un nuovo DEK e crittografa le configurazioni dei componenti. -
Chiave di rotazione: specificane una diversa.
kmsKeyArnIl servizio riavvolge il DEK esistente dalla vecchia chiave alla nuova chiave utilizzando.kms:ReEncryptIl chiamante deve disporre delle autorizzazioni per entrambe le chiavi. Se la vecchia chiave non è disponibile (disattivata, eliminata o con autorizzazioni mancanti), l'aggiornamento avrà esito negativo.
Nota
Una volta aggiunto, non è possibile rimuovere la crittografia a chiave gestita dal cliente da un pacchetto di configurazione.
Monitoraggio dell'utilizzo del KMS per i pacchetti di configurazione
I seguenti nomi di CloudTrail eventi vengono visualizzati per le operazioni KMS del pacchetto di configurazione:
-
GenerateDataKey— Quando si crea un pacchetto con una chiave gestita dal cliente o si aggiunge la crittografia a un pacchetto esistente. IlencryptionContextcampo contiene.aws:bedrock-agentcore:configurationBundleArn -
Decrypt— Quando si recupera il contenuto del pacchetto (GetConfigurationBundle, GetConfigurationBundleVersion) o quando si aggiorna un pacchetto crittografato. -
ReEncrypt— Quando si ruota la chiave KMS su un pacchetto esistente tramite. UpdateConfigurationBundle -
DescribeKey— Quando si convalida la chiave al momento della creazione o dell'aggiornamento del pacchetto.
Comportamento quando una chiave diventa non disponibile
Se disabiliti o elimini la chiave KMS gestita dal cliente utilizzata da un pacchetto di configurazione:
-
CreateConfigurationBundle— Fallisce la convalida con.
ValidationException -
UpdateConfigurationBundle— Fallisce perché il servizio non è in grado di decrittografare il DEK esistente per crittografare nuovamente i nuovi componenti. La rotazione delle chiavi ha esito negativo anche perché la vecchia chiave non è disponibile per il rewrapping.
-
GetConfigurationBundle / GetConfigurationBundleVersion— Fallisce perché il servizio non è in grado di decrittografare il DEK o le configurazioni dei componenti.
-
ListConfigurationBundles / ListConfigurationBundleVersions— Ha esito positivo perché l'elenco restituisce solo metadati e non richiede operazioni KMS.
-
DeleteConfigurationBundle— Ha esito positivo perché l'eliminazione non richiede la decrittografia dei dati del pacchetto.
Per ripristinare l'accesso, riattiva la chiave o aggiorna la politica della chiave per concedere le autorizzazioni richieste.