View a markdown version of this page

レジストリの KMS キーを設定する - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

レジストリの KMS キーを設定する

KMS キーは、レジストリが保管中のデータを暗号化する方法を決定します。アカウントに保存して KMS AWS で管理する AWS 所有キーまたはカスタマーマネージドキーを選択できます。KMS キーは、レジストリの作成時にのみ設定できます。レジストリの作成後に KMS キーを変更することはできません。

重要

レジストリの作成後に KMS キーを変更することはできません。レジストリを作成する前に、必ず正しいキーを選択してください。

コンソール

  1. AWS エージェントレジストリコンソールを開き、レジストリの作成を選択します。

  2. 必須フィールド (名前、オプションで説明、検出認可、レコード承認、タグ) を入力します。

  3. KMS キー - オプションセクションを展開します。

  4. KMS キーの選択では、データはデフォルトで、当社が所有および管理するキーで暗号化されます。別のキーを選択するには、暗号化設定をカスタマイズします。

    • AWS 所有キー (デフォルト) — 暗号化設定のカスタマイズ (アドバンスド) チェックボックスはオフのままにします。KMS キーを所有および管理します。

    • カスタマーマネージドキー — 暗号化設定をカスタマイズ (アドバンスド) チェックボックスを選択します。 AWS 「KMS キーの選択」フィールドに ARN を入力するか、「KMS AWS キーの作成」を選択して KMS AWS コンソールを開き、新しいキーを作成します。

  5. レジストリの作成 を選択します。

作成後に暗号化タイプを確認するには、レジストリの詳細ページを表示し、KMS キーセクションを確認します。

AWS CLI

次の例では、カスタマーマネージドキーを使用してレジストリを作成します。

aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1

デフォルトの AWS 所有キーを使用してレジストリを作成するには、 --encryption-configurationパラメータを省略します。

aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1

AWS SDK

次の Python の例では、カスタマーマネージドキーを使用してレジストリを作成します。

import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")

デフォルトの AWS 所有キーを使用してレジストリを作成するには、 encryptionConfigurationパラメータを省略します。

import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")

暗号化設定の検証

既存のレジストリの KMS キー設定を確認するには、 を使用しますGetRegistry。

import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")

GetRegistry レスポンスに encryptionConfigurationパラメータが含まれていない場合、レジストリは AWS 所有キーを使用して保管中のデータを暗号化するように設定されています。