

# 고객 관리형 키 정책 설정
<a name="kms-key-policy-configuration"></a>

**참고**  
현재 콘솔을 통해 토큰 볼트에서 CMK를 구성하는 것은 지원되지 않습니다.

고객 관리형 키를 사용하려면 키가 Amazon Bedrock AgentCore Identity 서비스 보안 주체를 신뢰하여 키에 대한 암호화 및 복호화 작업을 수행해야 합니다. 다음 예제와 같이 KMS 키의 키 [정책을](https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html) 구성합니다. 이 정책을 작성하는 IAM 보안 주체는 `kms:PutKeyPolicy` 권한이 있는 KMS 키에 대한 쓰기 액세스 권한이 있어야 합니다.

```
{
    "Id": "identity-service-cmk-policy",
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockAgentCoreIdentityKMSAccess",
            "Effect": "Allow",
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKeyWithoutPlaintext"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com"
                },
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                },
                "ArnLike": {
                    "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default"
                }
            }
        },
        {
            "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess",
            "Effect": "Allow",
            "Action": [
                "kms:DescribeKey"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                },
                "StringLike": {
                    "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com"
                }
            }
        }
    ]
}
```