本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
数据加密
静态加密
亚马逊 Bedrock AgentCore 使用亚马逊 DynamoDB 和亚马逊简单存储服务 (亚马逊 S3) 存储静态数据。默认情况下,静态数据使用 AWS 加密解决方案进行加密。 AgentCore 使用密钥管理服务的 AWS 自有加密密钥加密您的数据。 AWS 您无需采取任何措施来保护加密数据的 AWS 托管密钥。有关更多信息,请参阅密钥管理服务开发人员指南中的AWS 自有 AWS 密钥。
重要注意事项
-
默认情况下,以下数据未加密:
-
网关名称
-
网关目标名称
-
网关工具名称
-
网关 CloudWatch 日志
-
-
客户可以使用客户管理的 KMS 密钥加密以下资源:
-
网关-有关更多信息,请参阅使用客户管理的 KMS 密钥加密您的 AgentCore 网关。
-
传输中加密
客户与 Amazon Bedrock 之间 AgentCore AgentCore 以及其下游依赖项之间的所有通信均使用 TLS 1.2 或更高版本的连接进行保护。
默认情况下,为以下服务配置传输中加密:
重要注意事项
-
使用 TLS 保护 AgentCore 网关的所有出站流量。
-
调用网关时,请注意以下有关传输数据的注意事项:
-
在呼叫工具请求期间,该服务会转换请求中的数据,并调用客户配置的 Web 服务。来自 Web 服务的响应被转换并作为调用工具响应返回给调用者。
-
在列表工具请求期间,该请求是标准的 MCP list/tools 操作请求,响应包含客户在控制平面操作期间在网关上配置的工具列表。
-
密钥管理
您可以使用 AWS KMS 客户管理的密钥获取以下 Amazon Bedrock AgentCore 资源:
支持 AWS KMS 客户管理密钥的资源
-
回忆。有关更多信息,请参见创建 AgentCore 内存。
-
网关。有关更多信息,请参阅使用客户管理的 KMS 密钥加密您的 AgentCore 网关。注意以下几点:
-
对于 AgentCore 网关资源, AWS 托管密钥是单租户使用的,每个区域都不同。
-
如果加密网关的密钥遭到泄露,则应轮换密钥或删除网关,然后使用新密钥创建一个新密钥。
-
AgentCore 网关与 AWS 证书管理器集成。有关更多信息,请参阅AWS 证书管理器用户指南
-