翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
レジストリの KMS キーを設定する
KMS キーは、レジストリが保管中のデータを暗号化する方法を決定します。アカウントに保存して KMS AWS で管理する AWS 所有キーまたはカスタマーマネージドキーを選択できます。KMS キーは、レジストリの作成時にのみ設定できます。レジストリの作成後に KMS キーを変更することはできません。
重要
レジストリの作成後に KMS キーを変更することはできません。レジストリを作成する前に、必ず正しいキーを選択してください。
コンソール
-
AWS エージェントレジストリコンソール
を開き、レジストリの作成を選択します。 -
必須フィールド (名前、オプションで説明、検出認可、レコード承認、タグ) を入力します。
-
KMS キー - オプションセクションを展開します。
-
KMS キーの選択では、データはデフォルトで、当社が所有および管理するキーで暗号化されます。別のキーを選択するには、暗号化設定をカスタマイズします。
-
AWS 所有キー (デフォルト) — 暗号化設定のカスタマイズ (アドバンスド) チェックボックスはオフのままにします。KMS キーを所有および管理します。
-
カスタマーマネージドキー — 暗号化設定をカスタマイズ (アドバンスド) チェックボックスを選択します。 AWS 「KMS キーの選択」フィールドに ARN を入力するか、「KMS AWS キーの作成」を選択して KMS AWS コンソールを開き、新しいキーを作成します。
-
-
レジストリの作成 を選択します。
作成後に暗号化タイプを確認するには、レジストリの詳細ページを表示し、KMS キーセクションを確認します。
AWS CLI
次の例では、カスタマーマネージドキーを使用してレジストリを作成します。
aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1
デフォルトの AWS 所有キーを使用してレジストリを作成するには、 --encryption-configurationパラメータを省略します。
aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1
AWS SDK
次の Python の例では、カスタマーマネージドキーを使用してレジストリを作成します。
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")
デフォルトの AWS 所有キーを使用してレジストリを作成するには、 encryptionConfigurationパラメータを省略します。
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")
暗号化設定の検証
既存のレジストリの KMS キー設定を確認するには、 を使用しますGetRegistry。
import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")
GetRegistry レスポンスに encryptionConfigurationパラメータが含まれていない場合、レジストリは AWS 所有キーを使用して保管中のデータを暗号化するように設定されています。