View a markdown version of this page

データ暗号化 - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

データ暗号化

データ暗号化は、通常、保管時の暗号化と転送中の暗号化の 2 つのカテゴリに分類されます。

保管中の暗号化

当社は、業界標準に従って AWS エージェントレジストリに保管中のデータを暗号化します。

デフォルトでは、 AWS 所有キーを使用してレジストリ内のデータを追加料金なしで暗号化します。このキーの使用を表示、管理、または監査することはできません。

オプションで、レジストリの作成時にカスタマーマネージド KMS AWS キーを使用してレコード記述子を暗号化できます。カスタマーマネージドキーを使用すると、次の機能を含め、暗号化プロセスをより詳細に制御できます。

  • キーポリシーの設定を含む、キーの作成と管理

  • AWS KMS 自動キーローテーションを使用してキーを自動的にローテーションする

  • キーを無効化または削除して、暗号化されたデータへのアクセスを制御する

  • AWS CloudTrail によるキー使用状況の監査

詳細については、「 Key Management Service デベロッパーガイド」の「カスタマーマネージド AWS キー」を参照してください。

注記

AWS KMS 料金は、カスタマーマネージドキーを使用する場合に適用されます。詳細については、AWS Key Management Service の料金を参照してください。

暗号化されるもの

カスタマーマネージドキーを指定すると、 AWS エージェントレジストリは保管中のレコード記述子を暗号化します。レコード記述子は、各レジストリレコードに保存されているresource-type-specificメタデータです 。 これは、リソースとは何か、その使用方法を説明する詳細な設定です。

  • MCP サーバーレコード — サーバー定義とツール定義 (入力パラメータと出力形式を含む)。

  • エージェントレコード — 機能、スキル、通信インターフェイスを説明するエージェントカード。

  • スキルレコード — パッケージまたはリポジトリの詳細とマークダウンドキュメント。

  • カスタムリソースレコード — カスタム JSON メタデータ構造。

が使用する検索インデックスも、同じキーで暗号化SearchDiscoverableRegistryRecordsされます。

次のデータはカスタマーマネージドキーで暗号化されません ( AWS 所有キーで暗号化されたままです)。

  • レジストリ名と説明

  • レコード名、説明、プロトコル、外部バージョン

  • レジストリおよびレコード識別子 (IDs、ARNs)

注記

ListRegistryRecords は、KMS 呼び出しを行わずにレコードの概要 (名前、説明、プロトコル、外部バージョン) を返します。このオペレーションは、KMS キーが使用できない場合でも機能します。

考慮事項

レジストリの暗号化を設定するときは、次の点を考慮してください。

  • カスタマーマネージドキーは、レジストリの作成時にのみ指定できます。レジストリの作成後に暗号化設定を追加、変更、または削除することはできません。

  • レジストリの KMS キーを変更する場合は、目的のキーを使用して新しいレジストリを作成し、レコードを移行する必要があります。

  • AWS エージェントレジストリは、対称暗号化 KMS キーのみをサポートします。非対称 KMS キーまたはマルチリージョンキーを使用することはできません。

  • KMS キーは、レジストリと同じ AWS リージョンにある必要があります。

  • カスタマー管理キーを使用する場合は、自動キーローテーションを有効にすることをお勧めします。

  • カスタマーマネージドキーのないレジストリは、引き続き AWS 所有キーを使用します。既存のレジストリでは動作の変更は発生しません。

AWS エージェントレジストリが KMS AWS で許可を使用する方法

AWS エージェントレジストリには、カスタマーマネージドキーを使用するための許可が必要です。

カスタマーマネージドキーを使用してレジストリを作成すると、 AWS Agent Registry は CreateGrant リクエストを AWS KMS に送信して、ユーザーに代わって許可を作成します。許可の範囲は、暗号化コンテキストの制約を使用して特定のレジストリに限定されます。

AWS エージェントレジストリでは、次の内部オペレーションにカスタマーマネージドキーを使用する権限が必要です。

  • GenerateDataKey リクエストを送信して、レコード記述子を暗号化するためのデータキーを作成します。

  • 復号リクエストを送信して暗号化されたデータキーを復号し、データの復号化に使用できるようにします。

  • DescribeKey リクエストを送信して、キーが有効であることを確認します。

許可へのアクセスを取り消すか、カスタマーマネージドキーへのサービスのアクセスをいつでも削除できます。その場合、 AWS Agent Registry はカスタマーマネージドキーによって暗号化されたデータにアクセスできず、レコード記述子の読み取りまたは書き込みを行うすべてのオペレーションに影響します。

AWS エージェントレジストリは、レジストリを削除すると許可を廃止します。

各 API オペレーションで使用される KMS アクセス許可

次の表は、API ごとに AWS エージェントレジストリが呼び出す KMS オペレーションを示しています。同期 API コール (CreateRegistryRecord、GetRegistryRecord、UpdateRegistryRecord、SearchDiscoverableRegistryRecords) の場合、認証情報は転送アクセスセッション (FAS) を介して AWS KMS に転送されます。

API オペレーション: KMS オペレーション 注意事項

CreateRegistry

kms:DescribeKey, kms:CreateGrant

キーを検証し、権限を作成します

CreateRegistryRecord

kms:GenerateDataKey, kms:Decrypt

レコード記述子を暗号化します

GetRegistryRecord

kms:Decrypt

レコード記述子を復号します

UpdateRegistryRecord

kms:Decrypt, kms:GenerateDataKey

既存の を復号し、更新された記述子を暗号化します

ListRegistryRecords

なし

KMS 呼び出しなし — 暗号化されていない概要属性 を使用します

SearchDiscoverableRegistryRecords

kms:Decrypt

検索結果のレコード記述子を復号します

DeleteRegistryRecord

なし

KMS 呼び出しは不要

DeleteRegistry

なし

KMS 呼び出しは不要

暗号化コンテキスト

暗号化コンテキストは、データに関する追加のコンテキスト情報を含むキーと値のペアのセットです。 AWS KMS は、追加の認証済みデータとして暗号化コンテキストを使用して、認証済み暗号化をサポートします。

AWS エージェントレジストリには、すべての KMS 暗号化オペレーションに次の暗号化コンテキストが含まれています。

{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }

AWS CloudTrail ログでこの暗号化コンテキストを使用して、KMS オペレーションが実行されたレジストリを特定できます。

キーが使用できなくなった場合の動作

カスタマーマネージド KMS キーを無効化または削除した場合、許可を取り消すか、発信者の IAM ポリシーが必要な KMS アクセス許可を付与しなくなった場合:

  • CreateRegistryRecord — 失敗します。サービスはレコード記述子を暗号化できません。

  • GetRegistryRecord — 失敗します。サービスはレコード記述子を復号できません。

  • UpdateRegistryRecord — 失敗します。サービスはレコード記述子を復号または暗号化できません。

  • ListRegistryRecords — 成功。このオペレーションは KMS 呼び出しを行いません。

  • SearchDiscoverableRegistryRecords — 失敗します。サービスは、検索結果のレコード記述子を復号化できません。

  • DeleteRegistry — 成功です。削除には KMS キーへのアクセスは必要ありません。

  • DeleteRegistryRecord — 成功。レコードの削除には KMS アクセスは必要ありません。

アクセスを復元するには、キーを再度有効にするか、IAM ポリシーを更新して必要なアクセス許可を付与します。

転送中の暗号化

AWS エージェントレジストリは TLS (Transport Layer Security) を使用して、クライアントとサービスエンドポイント間で転送中のすべてのデータを暗号化します。 AWS エージェントレジストリへのすべての API コールには HTTPS が必要です。

キー管理

AWS エージェントレジストリは、保管時の暗号化に 2 つのキー管理オプションをサポートしています。

  • AWS 所有キー (デフォルト) — ユーザーに代わってキーを所有および管理します。キーを作成または管理する必要はなく、追加料金もかかりません。このキーを表示、ローテーション、監査することはできません。

  • カスタマーマネージドキー — KMS で対称暗号化 KMS AWS キーを作成および管理します。キーポリシー、ローテーションスケジュール、キー削除を完全に制御できます。 AWS CloudTrail を使用してキーの使用状況を監査できます。

キー管理オプションは、レジストリの作成時に選択します。レジストリの作成後に暗号化キーを変更することはできません。設定手順については、「カスタマーマネージドキーポリシーの設定」を参照してください。