기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
데이터 암호화
데이터 암호화는 일반적으로 저장 데이터 암호화와 전송 중 데이터 암호화의 두 가지 범주로 나뉩니다.
저장 시 암호화
당사는 업계 표준에 따라 AWS 에이전트 레지스트리에 저장된 데이터를 암호화합니다.
기본적으로 추가 비용 없이 AWS 소유 키를 사용하여 레지스트리의 데이터를 암호화합니다. 이 키의 사용을 보거나 관리하거나 감사할 수 없습니다.
레지스트리를 생성할 때 고객 관리형 AWS KMS 키로 레코드 설명자를 암호화할 수도 있습니다. 고객 관리형 키를 사용하면 다음과 같은 기능을 포함하여 암호화 프로세스를 더 잘 제어할 수 있습니다.
-
키 정책 설정을 포함하여 키 생성 및 관리
-
AWS KMS 자동 키 교체를 사용하여 자동으로 키 교체
-
키를 비활성화하거나 삭제하여 암호화된 데이터에 대한 액세스를 제어합니다.
-
AWS CloudTrail을 통한 키 사용량 감사
자세한 내용은 Key Management Service 개발자 안내서의 고객 관리형 키를 참조하세요. AWS
참고
AWS 고객 관리형 키를 사용하는 경우 KMS 요금이 적용됩니다. 자세한 내용은 AWS Key Management Service 요금
암호화 대상
고객 관리형 키를 지정하면 AWS 에이전트 레지스트리는 저장된 레코드 설명자를 암호화합니다. 레코드 설명자는 각 레지스트리 레코드 내에 저장된 resource-type-specific 메타데이터입니다. 이는 리소스가 무엇이고 이를 사용하는 방법을 설명하는 세부 구성입니다.
-
MCP 서버 레코드 - 서버 정의 및 도구 정의(입력 파라미터 및 출력 형식 포함).
-
에이전트 레코드 - 기능, 기술 및 통신 인터페이스를 설명하는 에이전트 카드입니다.
-
스킬 레코드 - 패키지 또는 리포지토리 세부 정보 및 마크다운 설명서.
-
사용자 지정 리소스 레코드 - 사용자 지정 JSON 메타데이터 구조 입니다.
전원이 공급되는 검색 인덱스도 동일한 키로 암호화SearchDiscoverableRegistryRecords됩니다.
다음 데이터는 고객 관리형 키로 암호화되지 않습니다( AWS 소유 키로 암호화된 상태로 유지).
-
레지스트리 이름 및 설명
-
레코드 이름, 설명, 프로토콜 및 외부 버전
-
레지스트리 및 레코드 식별자(IDs, ARNs)
참고
ListRegistryRecords는 KMS 호출 없이 레코드 요약(이름, 설명, 프로토콜, 외부 버전)을 반환합니다. 이 작업은 KMS 키를 사용할 수 없는 경우에도 작동합니다.
고려 사항
레지스트리에 대한 암호화를 구성할 때 다음 사항을 고려하세요.
-
레지스트리 생성 시에만 고객 관리형 키를 지정할 수 있습니다. 레지스트리가 생성된 후에는 암호화 구성을 추가, 변경 또는 제거할 수 없습니다.
-
레지스트리의 KMS 키를 변경하려면 원하는 키로 새 레지스트리를 생성하고 레코드를 마이그레이션해야 합니다.
-
AWS 에이전트 레지스트리는 대칭 암호화 KMS 키만 지원합니다. 비대칭 KMS 키 또는 다중 리전 키는 사용할 수 없습니다.
-
KMS 키는 레지스트리와 동일한 AWS 리전에 있어야 합니다.
-
고객 관리형 키를 선택하는 경우 자동 키 교체를 활성화하는 것이 좋습니다.
-
고객 관리형 키가 없는 레지스트리는 AWS 소유 키를 계속 사용합니다. 기존 레지스트리에는 동작 변경이 발생하지 않습니다.
AWS 에이전트 레지스트리가 AWS KMS에서 권한 부여를 사용하는 방법
AWS 고객 관리형 키를 사용하려면 에이전트 레지스트리에 권한 부여가 필요합니다.
고객 관리형 키로 레지스트리를 생성하면 AWS 에이전트 레지스트리는 CreateGrant 요청을 AWS KMS에 전송하여 사용자를 대신하여 권한을 생성합니다. 권한 부여는 암호화 컨텍스트 제약 조건을 사용하여 특정 레지스트리로 범위가 지정됩니다.
AWS 다음 내부 작업에 고객 관리형 키를 사용하려면 에이전트 레지스트리에 권한 부여가 필요합니다.
-
GenerateDataKey 요청을 전송하여 레코드 설명자를 암호화하기 위한 데이터 키를 생성합니다.
-
복호화 요청을 전송하여 암호화된 데이터 키를 복호화하여 데이터를 복호화하는 데 사용할 수 있도록 합니다.
-
DescribeKey 요청을 전송하여 키가 유효한지 확인합니다.
권한 부여에 대한 액세스를 취소하거나 언제든지 고객 관리형 키에 대한 서비스의 액세스를 제거할 수 있습니다. 이렇게 하면 AWS 에이전트 레지스트리는 고객 관리형 키로 암호화된 데이터에 액세스할 수 없으며, 이는 레코드 설명자를 읽거나 쓰는 모든 작업에 영향을 미칩니다.
AWS 에이전트 레지스트리는 레지스트리를 삭제할 때 권한 부여를 사용 중지합니다.
각 API 작업에서 사용하는 KMS 권한
다음 표에는 AWS 에이전트 레지스트리가 각 API에 대해 호출하는 KMS 작업이 나와 있습니다. 동기 API 호출(CreateRegistryRecord, GetRegistryRecord, UpdateRegistryRecord, SearchDiscoverableRegistryRecords)의 경우 자격 증명은 전달 액세스 세션(FAS)을 통해 AWS KMS로 전달됩니다.
| API 작업 | KMS 작업 | 참고 |
|---|---|---|
|
|
|
키를 검증하고 권한 부여를 생성합니다. |
|
|
|
레코드 설명자를 암호화합니다. |
|
|
|
레코드 설명자를 해독합니다. |
|
|
|
기존 복호화, 업데이트된 설명자 암호화 |
|
|
없음 |
KMS 호출 없음 - 암호화되지 않은 요약 속성을 사용합니다. |
|
|
|
검색 결과에 대한 레코드 설명자를 해독합니다. |
|
|
없음 |
KMS 호출 필요 없음 |
|
|
없음 |
KMS 호출 필요 없음 |
암호화 컨텍스트
암호화 컨텍스트는 데이터에 대한 추가 컨텍스트 정보가 포함된 키-값 페어 세트입니다. AWS KMS는 암호화 컨텍스트를 추가 인증 데이터로 사용하여 인증된 암호화를 지원합니다.
AWS 에이전트 레지스트리는 모든 KMS 암호화 작업에 다음과 같은 암호화 컨텍스트를 포함합니다.
{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }
AWS CloudTrail 로그에서이 암호화 컨텍스트를 사용하여 KMS 작업이 수행된 레지스트리를 식별할 수 있습니다.
키를 사용할 수 없게 될 때의 동작
고객 관리형 KMS 키를 비활성화하거나 삭제하는 경우 권한 부여를 취소하거나 호출자의 IAM 정책이 더 이상 필요한 KMS 권한을 부여하지 않는 경우:
-
CreateRegistryRecord - 실패합니다. 서비스는 레코드 설명자를 암호화할 수 없습니다.
-
GetRegistryRecord - 실패합니다. 서비스는 레코드 설명자를 해독할 수 없습니다.
-
UpdateRegistryRecord - 실패합니다. 서비스는 레코드 설명자를 복호화하거나 암호화할 수 없습니다.
-
ListRegistryRecords - 성공. 이 작업은 KMS 호출을 수행하지 않습니다.
-
SearchDiscoverableRegistryRecords - 실패합니다. 서비스는 검색 결과에 대한 레코드 설명자를 해독할 수 없습니다.
-
DeleteRegistry - 성공. 삭제 시 KMS 키에 액세스할 필요가 없습니다.
-
DeleteRegistryRecord — 성공. 레코드 삭제에는 KMS 액세스가 필요하지 않습니다.
액세스를 복원하려면 키를 다시 활성화하거나 IAM 정책을 업데이트하여 필요한 권한을 부여합니다.
전송 중 암호화
AWS 에이전트 레지스트리는 TLS(전송 계층 보안)를 사용하여 클라이언트와 서비스 엔드포인트 간에 전송 중인 모든 데이터를 암호화합니다. AWS 에이전트 레지스트리에 대한 모든 API 호출에는 HTTPS가 필요합니다.
키 관리
AWS 에이전트 레지스트리는 저장 시 암호화를 위한 두 가지 키 관리 옵션을 지원합니다.
-
AWS 소유 키(기본값) - 사용자를 대신하여 키를 소유하고 관리합니다. 키를 생성하거나 관리할 필요가 없으며 추가 비용도 없습니다. 이 키는 보거나 교체하거나 감사할 수 없습니다.
-
고객 관리형 키 - KMS에서 대칭 암호화 AWS KMS 키를 생성하고 관리합니다. 키 정책, 교체 일정 및 키 삭제를 완전히 제어할 수 있습니다. AWS CloudTrail을 통해 키 사용량을 감사할 수 있습니다.
레지스트리를 생성할 때 키 관리 옵션을 선택합니다. 레지스트리가 생성된 후에는 암호화 키를 변경할 수 없습니다. 구성 단계는 고객 관리형 키 정책 설정을 참조하세요.