View a markdown version of this page

Criptografia de dados - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Criptografia de dados

A criptografia de dados geralmente se encaixa em duas categorias: criptografia em repouso e criptografia em trânsito.

Criptografia em repouso

Criptografamos dados em repouso no Registro de AWS Agentes de acordo com os padrões do setor.

Por padrão, criptografamos seus dados em registros com chaves AWS próprias sem custo adicional. Você não pode visualizar, gerenciar ou auditar o uso dessa chave.

Opcionalmente, você pode criptografar descritores de registro com uma chave AWS KMS gerenciada pelo cliente ao criar um registro. O uso de uma chave gerenciada pelo cliente oferece mais controle sobre o processo de criptografia, incluindo a capacidade de:

  • Crie e gerencie a chave, incluindo a definição de políticas de chaves

  • Gire a chave automaticamente usando a rotação automática de chaves do AWS KMS

  • Desative ou exclua a chave para controlar o acesso aos dados criptografados

  • Audite o uso da chave por meio AWS CloudTrail

Para obter mais informações, consulte Chaves gerenciadas pelo cliente no Guia do desenvolvedor do AWS Key Management Service.

nota

AWS As cobranças do KMS são aplicadas quando você usa uma chave gerenciada pelo cliente. Para mais informações, consulte Preço do serviço gerenciado pela chave da AWS.

O que é criptografado

Quando você especifica uma chave gerenciada pelo cliente, o AWS Agent Registry criptografa os descritores de registro em repouso. Os descritores de registro são os metadados específicos do tipo de recurso armazenados em cada registro do registro — essa é a configuração detalhada que descreve o que é um recurso e como usá-lo:

  • Registros do servidor MCP — A definição do servidor e as definições da ferramenta (incluindo parâmetros de entrada e formatos de saída).

  • Registros do agente — O cartão do agente descrevendo capacidades, habilidades e interface de comunicação.

  • Registros de habilidades — Detalhes do pacote ou repositório e documentação de markdown.

  • Registros de recursos personalizados — A estrutura de metadados JSON personalizada.

O índice de pesquisa que alimenta também SearchDiscoverableRegistryRecords é criptografado com a mesma chave.

Os dados a seguir não são criptografados com sua chave gerenciada pelo cliente (eles permanecem criptografados com a chave de AWS propriedade):

  • Nome e descrição do registro

  • Nome do registro, descrição, protocolo e versão externa

  • Identificadores de registro e registro (IDs, ARNs)

nota

ListRegistryRecordsretorna resumos de registros (nome, descrição, protocolo, versão externa) sem fazer nenhuma chamada KMS. Essa operação funciona mesmo se sua chave KMS não estiver disponível.

Considerações

Considere o seguinte ao configurar a criptografia para seus registros:

  • Você só pode especificar uma chave gerenciada pelo cliente na criação do registro. Você não pode adicionar, alterar ou remover a configuração de criptografia após a criação do registro.

  • Se quiser alterar a chave KMS de um registro, você deve criar um novo registro com a chave desejada e migrar seus registros.

  • AWS O Agent Registry suporta somente chaves KMS de criptografia simétrica. Você não pode usar uma chave KMS assimétrica ou uma chave multirregional.

  • A chave KMS deve estar na mesma AWS região do registro.

  • Se você escolher uma chave gerenciada pelo cliente, recomendamos habilitar a rotação automática de chaves.

  • Os registros sem uma chave gerenciada pelo cliente continuam usando a chave AWS própria. Nenhuma mudança comportamental ocorre nos registros existentes.

Como AWS O Agent Registry usa subsídios em AWS KMS

AWS O Agent Registry exige uma concessão para usar sua chave gerenciada pelo cliente.

Quando você cria um registro com uma chave gerenciada pelo cliente, o AWS Agent Registry cria uma concessão em seu nome enviando uma CreateGrant solicitação ao AWS KMS. A concessão tem como escopo seu registro específico usando uma restrição de contexto de criptografia.

AWS O Agent Registry exige a concessão para usar sua chave gerenciada pelo cliente para as seguintes operações internas:

  • Envie GenerateDataKey solicitações para criar chaves de dados para criptografar descritores de registros.

  • Envie solicitações de descriptografia para descriptografar chaves de dados criptografadas para que elas possam ser usadas para descriptografar seus dados.

  • Envie DescribeKey solicitações para verificar se a chave é válida.

Você pode revogar o acesso à concessão ou remover o acesso do serviço à chave gerenciada pelo cliente a qualquer momento. Se você fizer isso, o AWS Agent Registry não poderá acessar nenhum dos dados criptografados pela chave gerenciada pelo cliente, o que afeta todas as operações que lêem ou gravam descritores de registro.

AWS O Agent Registry retira subsídios quando você exclui um registro.

Permissões de KMS usadas por cada operação de API

A tabela a seguir mostra quais operações do KMS o AWS Agent Registry chama para cada API. Para chamadas síncronas de API (CreateRegistryRecord,, GetRegistryRecord, SearchDiscoverableRegistryRecords) UpdateRegistryRecord, suas credenciais são encaminhadas para o AWS KMS por meio de Sessões de Acesso Avançado (FAS).

Operação de API Operações KMS Observações

CreateRegistry

kms:DescribeKey, kms:CreateGrant

Valida a chave e cria uma concessão

CreateRegistryRecord

kms:GenerateDataKey, kms:Decrypt

Criptografa os descritores de registro

GetRegistryRecord

kms:Decrypt

Descriptografa descritores de registro

UpdateRegistryRecord

kms:Decrypt, kms:GenerateDataKey

Descriptografa os descritores existentes, criptografa os descritores atualizados

ListRegistryRecords

Nenhum

Sem chamadas KMS — usa atributos resumidos não criptografados

SearchDiscoverableRegistryRecords

kms:Decrypt

Descriptografa descritores de registro para resultados de pesquisa

DeleteRegistryRecord

Nenhum

Não são necessárias chamadas KMS

DeleteRegistry

Nenhum

Não são necessárias chamadas KMS

Contexto de criptografia

Um contexto de criptografia é um conjunto de pares de valores-chave que contêm informações contextuais adicionais sobre os dados. AWS O KMS usa o contexto de criptografia como dados autenticados adicionais para oferecer suporte à criptografia autenticada.

AWS O Agent Registry inclui o seguinte contexto de criptografia em todas as operações criptográficas do KMS:

{ "aws:agent-registry:registry-arn": "arn:aws:agent-registry:us-east-1:111122223333:registry/my-registry-id" }

Você pode usar esse contexto de criptografia em AWS CloudTrail registros para identificar em qual registro uma operação KMS foi executada.

Comportamento quando uma chave fica indisponível

Se você desativar ou excluir sua chave KMS gerenciada pelo cliente, revogar a concessão ou se a política de IAM do chamador não conceder mais as permissões de KMS necessárias:

  • CreateRegistryRecord— Falha. O serviço não pode criptografar os descritores de registro.

  • GetRegistryRecord— Falha. O serviço não pode descriptografar os descritores de registro.

  • UpdateRegistryRecord— Falha. O serviço não pode descriptografar nem criptografar os descritores de registro.

  • ListRegistryRecords— Sucede. Essa operação não faz chamadas KMS.

  • SearchDiscoverableRegistryRecords— Falha. O serviço não pode descriptografar os descritores de registro dos resultados da pesquisa.

  • DeleteRegistry— Sucede. A exclusão não exige acesso à chave KMS.

  • DeleteRegistryRecord— É bem-sucedido. A exclusão de registros não exige acesso ao KMS.

Para restaurar o acesso, reative a chave ou atualize a política do IAM para conceder as permissões necessárias.

Criptografia em trânsito

AWS O Agent Registry usa TLS (Transport Layer Security) para criptografar todos os dados em trânsito entre seus clientes e os endpoints do serviço. Todas as chamadas de API para o AWS Agent Registry exigem HTTPS.

Gerenciamento de chaves

AWS O Agent Registry oferece suporte a duas opções de gerenciamento de chaves para criptografia em repouso:

  • AWS chave de propriedade (padrão) — Nós possuímos e gerenciamos a chave em seu nome. Você não precisa criar ou gerenciar uma chave e não há cobrança adicional. Você não pode visualizar, girar ou auditar essa chave.

  • Chave gerenciada pelo cliente — Você cria e gerencia uma chave KMS de criptografia simétrica no AWS KMS. Você tem controle total sobre as políticas de chaves, os cronogramas de rotação e a exclusão de chaves. Você pode auditar o uso da chave por meio do AWS CloudTrail.

Você seleciona a opção de gerenciamento de chaves ao criar um registro. Você não pode alterar a chave de criptografia após a criação do registro. Para ver as etapas de configuração, consulte Definir política de chaves gerenciadas pelo cliente.