Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare la chiave KMS per un registro
La chiave KMS determina il modo in cui il registro crittografa i dati inattivi. Puoi scegliere tra una chiave AWS di proprietà o una chiave gestita dal cliente che memorizzi nel tuo account e gestisci tramite AWS KMS. È possibile configurare la chiave KMS solo durante la creazione del registro. Non è possibile modificare la chiave KMS dopo la creazione del registro.
Importante
Non è possibile modificare la chiave KMS dopo la creazione del registro. Assicurati di selezionare la chiave corretta prima di creare il registro.
Console
-
Aprire la console AWS Agent Registry
e scegliere Crea registro. -
Completa i campi obbligatori (nome e, facoltativamente, descrizione, autorizzazione al rilevamento , approvazione dei record e tag).
-
Espandi la chiave KMS - sezione opzionale.
-
Nella sezione di selezione della chiave KMS, i tuoi dati sono crittografati per impostazione predefinita con una chiave che possediamo e gestiamo per te. Per scegliere una chiave diversa, personalizza le impostazioni di crittografia:
-
AWS chiave proprietaria (impostazione predefinita): lascia deselezionata la casella di controllo Personalizza le impostazioni di crittografia (avanzate). Possediamo e gestiamo la chiave KMS.
-
Chiave gestita dal cliente: seleziona la casella di controllo Personalizza le impostazioni di crittografia (avanzate). Nel campo Scegli una chiave AWS KMS, inserisci un ARN o scegli Crea una chiave AWS KMS per aprire la console AWS KMS e creare una nuova chiave.
-
-
Scegli Crea registro.
Per confermare il tipo di crittografia dopo la creazione, visualizza la pagina dei dettagli del registro e controlla la sezione delle chiavi KMS.
AWS CLI
L'esempio seguente crea un registro con una chiave gestita dal cliente:
aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1
Per creare un registro con la chiave AWS di proprietà predefinita, ometti il --encryption-configuration parametro:
aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1
AWS SDK
Il seguente esempio in Python crea un registro con una chiave gestita dal cliente:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")
Per creare un registro con la chiave AWS di proprietà predefinita, ometti il encryptionConfiguration parametro:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")
Verifica la configurazione della crittografia
Per verificare la configurazione della chiave KMS di un registro esistente, utilizzaGetRegistry:
import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")
Se la GetRegistry risposta non include un encryptionConfiguration parametro, il registro è configurato per crittografare i dati inattivi con una chiave AWS proprietaria.