数据加密
静态加密
亚马逊 Bedrock AgentCore 使用亚马逊 DynamoDB 和亚马逊简单存储服务 (Amazon S3) Service 存储静态数据。默认情况下,静态数据使用 AWS 加密解决方案进行加密。 AgentCore 使用密钥管理服务 AWS 自有的加密密钥对您的数据进行加密。 AWS 您无需采取任何措施来保护加密数据的 AWS 托管密钥。有关更多信息,请参阅《密 AWS 钥管理服务开发者指南》中的AWS 自有密钥。
重要注意事项
-
默认情况下,以下数据未加密:
-
网关名称
-
网关目标名称
-
网关工具名称
-
网关 CloudWatch 日志
-
-
客户可以使用客户管理的 KMS 密钥加密以下资源:
-
网关-有关更多信息,请参阅使用客户管理的 KMS 密钥加密 AgentCore 网关。
-
传输中加密
客户与 Amazon Bedrock 之间 AgentCore AgentCore 以及与其下游依赖关系之间的所有通信均使用 TLS 1.2 或更高版本的连接进行保护。
默认情况下,会为以下服务配置传输中的加密:
重要注意事项
-
AgentCore 网关的所有出站流量均使用 TLS 保护。
-
调用网关时,请注意以下有关传输数据的注意事项:
-
在呼叫工具请求期间,该服务会转换请求中的数据并调用客户配置的 Web 服务。来自 Web 服务的响应被转换并作为调用工具响应返回给调用者。
-
在列出工具请求期间,该请求是标准的 MCP list/tools 操作请求,响应包含控制平面操作期间客户在网关上配置的工具列表。
-
密钥管理
您可以将 AWS KMS 客户托管密钥用于以下 Amazon Bedrock AgentCore 资源:
支持 AWS KMS 客户托管密钥的资源
-
回忆。有关更多信息,请参阅创建 AgentCore 内存。
-
网关。有关更多信息,请参阅使用客户管理的 KMS 密钥加密 AgentCore 网关。注意以下几点:
-
对于 AgentCore Gateway 资源, AWS 托管密钥是单租户使用的,每个区域都不同。
-
如果加密网关的密钥被泄露,则应轮换密钥或删除该网关,然后使用新密钥创建一个新的密钥。
-
AgentCore 网关与 Certifice AWS Manager 集成。有关更多信息,请参阅 Certif AWS ice Manager 用户指南
-