Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei dati
La crittografia dei dati in genere rientra in due categorie: crittografia dei dati a riposo e crittografia dei dati in transito.
Crittografia dei dati a riposo
Crittografiamo i dati inattivi nel registro degli AWS agenti in conformità con gli standard del settore.
Per impostazione predefinita, crittografiamo i tuoi dati nei registri con chiavi AWS di proprietà senza costi aggiuntivi. Non è possibile visualizzare, gestire o verificare l'uso di questa chiave.
Se si crea un registro, è possibile crittografare i descrittori dei record con una chiave AWS KMS gestita dal cliente. L'utilizzo di una chiave gestita dal cliente offre un maggiore controllo sul processo di crittografia, inclusa la possibilità di:
-
Creare e gestire la chiave, inclusa l'impostazione delle politiche chiave
-
Ruota la chiave automaticamente utilizzando la rotazione automatica della chiave AWS KMS
-
Disabilita o elimina la chiave per controllare l'accesso ai dati crittografati
-
Verifica l'utilizzo della chiave tramite AWS CloudTrail
Per ulteriori informazioni, consulta le chiavi gestite dal cliente nella AWS Key Management Service Developer Guide.
Nota
AWS Le tariffe KMS si applicano quando si utilizza una chiave gestita dal cliente. Per ulteriori informazioni, consulta Prezzi di AWS Key Management Service
Cosa è crittografato
Quando si specifica una chiave gestita dal cliente, AWS Agent Registry crittografa i descrittori dei record inattivi. I descrittori dei record sono i metadati specifici del tipo di risorsa memorizzati in ogni record del registro: si tratta della configurazione dettagliata che descrive cos'è una risorsa e come utilizzarla:
-
Record del server MCP: la definizione del server e le definizioni degli strumenti (inclusi i parametri di input e i formati di output).
-
Record degli agenti: la scheda dell'agente che descrive le funzionalità, le competenze e l'interfaccia di comunicazione.
-
Record delle competenze: dettagli del pacchetto o del repository e documentazione riassuntiva.
-
Record di risorse personalizzati: la struttura dei metadati JSON personalizzata.
Anche l'indice di ricerca che alimenta SearchDiscoverableRegistryRecords è crittografato con la stessa chiave.
I seguenti dati non sono crittografati con la chiave gestita dal cliente (rimangono crittografati con la chiave AWS proprietaria):
-
Nome e descrizione del registro
-
Nome, descrizione, protocollo e versione esterna del record
-
Identificatori del registro e dei record (ID, ARN)
Nota
ListRegistryRecordsrestituisce i riepiloghi dei record (nome, descrizione, protocollo, versione esterna) senza effettuare chiamate KMS. Questa operazione funziona anche se la chiave KMS non è disponibile.
Considerazioni
Quando configuri la crittografia per i tuoi registri, considera quanto segue:
-
È possibile specificare una chiave gestita dal cliente solo al momento della creazione del registro. Non è possibile aggiungere, modificare o rimuovere la configurazione di crittografia dopo la creazione del registro.
-
Se si desidera modificare la chiave KMS per un registro, è necessario creare un nuovo registro con la chiave desiderata e migrare i record.
-
AWS Agent Registry supporta solo chiavi KMS di crittografia simmetrica. Non è possibile utilizzare una chiave KMS asimmetrica o una chiave multiregionale.
-
La chiave KMS deve trovarsi nella stessa AWS regione del registro.
-
Se scegli una chiave gestita dal cliente, ti consigliamo di abilitare la rotazione automatica delle chiavi.
-
I registri senza una chiave gestita dal cliente continuano a utilizzare la AWS chiave proprietaria. Non si verificano modifiche comportamentali per i registri esistenti.
In che modo AWS Agent Registry utilizza le sovvenzioni in AWS KMS
AWS Agent Registry richiede una concessione per utilizzare la chiave gestita dal cliente.
Quando si crea un registro con una chiave gestita dal cliente, AWS Agent Registry crea una concessione per conto dell'utente inviando una CreateGrant richiesta a AWS KMS. La concessione è limitata al registro specifico utilizzando un vincolo di contesto di crittografia.
AWS Agent Registry richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:
-
Invia GenerateDataKey richieste per creare chiavi di dati per crittografare i descrittori dei record.
-
Invia richieste di decrittografia per decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per decrittografare i dati.
-
Invia DescribeKey richieste per verificare che la chiave sia valida.
Puoi revocare l'accesso alla concessione o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. In tal caso, AWS Agent Registry non sarà in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influisce su tutte le operazioni di lettura o scrittura dei descrittori dei record.
AWS Agent Registry annulla le sovvenzioni quando si elimina un registro.
Autorizzazioni KMS utilizzate da ogni operazione API
La tabella seguente mostra quali operazioni KMS AWS Agent Registry chiama per ciascuna API. Per le chiamate API sincrone (CreateRegistryRecord,,, SearchDiscoverableRegistryRecords) GetRegistryRecord UpdateRegistryRecord, le credenziali vengono inoltrate a AWS KMS tramite Forward Access Sessions (FAS).
| Operazione API | Operazioni KMS | Note |
|---|---|---|
|
|
|
Convalida la chiave e crea una concessione |
|
|
|
Crittografa i descrittori dei record |
|
|
|
Decifra i descrittori dei record |
|
|
|
Decifra i descrittori esistenti e crittografa i descrittori aggiornati |
|
|
Nessuno |
Nessuna chiamata KMS: utilizza attributi di riepilogo non crittografati |
|
|
|
Decripta i descrittori dei record per i risultati della ricerca |
|
|
Nessuno |
Non sono richieste chiamate KMS |
|
|
Nessuno |
Non sono richieste chiamate KMS |
Contesto di crittografia
Un contesto di crittografia è un insieme di coppie chiave-valore che contengono informazioni contestuali aggiuntive sui dati. AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare la crittografia autenticata.
AWS Agent Registry include il seguente contesto di crittografia in tutte le operazioni crittografiche KMS:
{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }
È possibile utilizzare questo contesto di crittografia nei AWS CloudTrail log per identificare per quale registro è stata eseguita un'operazione KMS.
Comportamento quando una chiave diventa non disponibile
Se disabiliti o elimini la chiave KMS gestita dal cliente, revochi la concessione o se la politica IAM del chiamante non concede più le autorizzazioni KMS richieste:
-
CreateRegistryRecord— Fallisce. Il servizio non è in grado di crittografare i descrittori dei record.
-
GetRegistryRecord— Fallisce. Il servizio non è in grado di decrittografare i descrittori dei record.
-
UpdateRegistryRecord— Fallisce. Il servizio non è in grado di decrittografare o crittografare i descrittori dei record.
-
ListRegistryRecords— Ha successo. Questa operazione non effettua chiamate KMS.
-
SearchDiscoverableRegistryRecords— Fallisce. Il servizio non è in grado di decrittografare i descrittori dei record per i risultati della ricerca.
-
DeleteRegistry— Ha successo. L'eliminazione non richiede l'accesso alla chiave KMS.
-
DeleteRegistryRecord— Ha successo. L'eliminazione dei record non richiede l'accesso al KMS.
Per ripristinare l'accesso, riattiva la chiave o aggiorna la policy IAM per concedere le autorizzazioni richieste.
Crittografia dei dati in transito
AWS Agent Registry utilizza TLS (Transport Layer Security) per crittografare tutti i dati in transito tra i clienti e gli endpoint del servizio. Tutte le chiamate API all' AWS Agent Registry richiedono HTTPS.
Gestione delle chiavi
AWS Agent Registry supporta due opzioni di gestione delle chiavi per la crittografia a riposo:
-
AWS chiave proprietaria (impostazione predefinita): possediamo e gestiamo la chiave per tuo conto. Non è necessario creare o gestire una chiave e non sono previsti costi aggiuntivi. Non puoi visualizzare, ruotare o controllare questa chiave.
-
Chiave gestita dal cliente: crei e gestisci una chiave KMS di crittografia simmetrica in KMS. AWS Hai il pieno controllo sulle politiche chiave, sui piani di rotazione e sull'eliminazione delle chiavi. È possibile verificare l'utilizzo delle chiavi tramite AWS CloudTrail.
Si seleziona l'opzione di gestione delle chiavi quando si crea un registro. Non è possibile modificare la chiave di crittografia dopo la creazione del registro. Per le fasi di configurazione, consulta Impostare la politica delle chiavi gestite dal cliente.