As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar a chave KMS para um registro
A chave KMS determina como seu registro criptografa os dados em repouso. Você pode escolher entre uma chave AWS própria ou uma chave gerenciada pelo cliente que você armazena em sua conta e gerencia por meio do AWS KMS. Você só pode configurar a chave KMS durante a criação do registro. Você não pode alterar a chave KMS após a criação do registro.
Importante
Você não pode alterar a chave KMS após a criação do registro. Certifique-se de selecionar a chave correta antes de criar o registro.
Console
-
Abra o console do AWS Agent Registry
e escolha Criar registro. -
Preencha os campos obrigatórios (nome e, opcionalmente, descrição, autorização de descoberta , aprovação de registro e tags).
-
Expanda a chave KMS - seção opcional.
-
Na seleção de chave KMS, seus dados são criptografados por padrão com uma chave que possuímos e gerenciamos para você. Para escolher uma chave diferente, personalize suas configurações de criptografia:
-
AWS chave de propriedade (padrão) — Deixe a caixa de seleção Personalizar configurações de criptografia (avançadas) desmarcada. Nós possuímos e gerenciamos a chave KMS.
-
Chave gerenciada pelo cliente — marque a caixa de seleção Personalizar configurações de criptografia (avançadas). No campo Escolher uma chave AWS KMS, insira um ARN ou escolha Criar uma chave AWS KMS para abrir o console AWS KMS e criar uma nova chave.
-
-
Escolha Criar registro.
Para confirmar o tipo de criptografia após a criação, veja a página de detalhes do registro e verifique a seção da chave KMS.
AWS CLI
O exemplo a seguir cria um registro com uma chave gerenciada pelo cliente:
aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1
Para criar um registro com a chave de AWS propriedade padrão, omita o --encryption-configuration parâmetro:
aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1
AWS SDK
O exemplo de Python a seguir cria um registro com uma chave gerenciada pelo cliente:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")
Para criar um registro com a chave de AWS propriedade padrão, omita o encryptionConfiguration parâmetro:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")
Verificar a configuração de criptografia
Para verificar a configuração da chave KMS de um registro existente, useGetRegistry:
import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")
Se sua GetRegistry resposta não incluir um encryptionConfiguration parâmetro, seu registro será configurado para criptografar dados em repouso com uma chave AWS própria.