View a markdown version of this page

カスタマーマネージドキーポリシーを設定する - Amazon Bedrock AgentCore

カスタマーマネージドキーポリシーを設定する

注記

現在、コンソールを使用したトークンボールトでの CMK の設定はサポートされていません。

カスタマーマネージドキーを使用するには、キーで暗号化および復号オペレーションを実行するために、キーが Amazon Bedrock AgentCore Identity サービスプリンシパルを信頼する必要があります。次の例に示すように、KMS キーのキーポリシーを設定します。このポリシーを記述する IAM プリンシパルには、 kms:PutKeyPolicy 許可を持つ KMS キーへの書き込みアクセス権が必要です。

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }