Imposta la politica delle chiavi gestite dal cliente
Nota
Attualmente non supportiamo la configurazione di CMK su token vault tramite console.
Per utilizzare una chiave gestita dal cliente, la chiave deve affidarsi a un responsabile del servizio Amazon Bedrock AgentCore Identity per eseguire operazioni di crittografia e decrittografia sulla chiave. Configura la policy chiave della tua chiave KMS come mostrato nell'esempio seguente. Il responsabile IAM che scrive questa policy deve avere accesso in scrittura alla tua chiave KMS, con kms:PutKeyPolicy autorizzazione.
{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }