View a markdown version of this page

数据加密 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

数据加密

静态加密

亚马逊 Bedrock AgentCore 使用亚马逊 DynamoDB 和亚马逊简单存储服务 (亚马逊 S3) 存储静态数据。默认情况下,静态数据使用 AWS 加密解决方案进行加密。 AgentCore 使用密钥管理服务的 AWS 自有加密密钥加密您的数据。 AWS 您无需采取任何措施来保护加密数据的 AWS 托管密钥。有关更多信息,请参阅密钥管理服务开发人员指南中的AWS 自有 AWS 密钥。

重要注意事项

传输中加密

客户与 Amazon Bedrock 之间 AgentCore AgentCore 以及其下游依赖项之间的所有通信均使用 TLS 1.2 或更高版本的连接进行保护。

默认情况下,为以下服务配置传输中加密:

重要注意事项

  • 使用 TLS 保护 AgentCore 网关的所有出站流量。

  • 调用网关时,请注意以下有关传输数据的注意事项:

    • 在呼叫工具请求期间,该服务会转换请求中的数据,并调用客户配置的 Web 服务。来自 Web 服务的响应被转换并作为调用工具响应返回给调用者。

    • 在列表工具请求期间,该请求是标准的 MCP list/tools 操作请求,响应包含客户在控制平面操作期间在网关上配置的工具列表。

密钥管理

您可以使用 AWS KMS 客户管理的密钥获取以下 Amazon Bedrock AgentCore 资源:

支持 AWS KMS 客户管理密钥的资源

  • 回忆。有关更多信息,请参见创建 AgentCore 内存。

  • 网关。有关更多信息,请参阅使用客户管理的 KMS 密钥加密您的 AgentCore 网关。注意以下几点:

    • 对于 AgentCore 网关资源, AWS 托管密钥是单租户使用的,每个区域都不同。

    • 如果加密网关的密钥遭到泄露,则应轮换密钥或删除网关,然后使用新密钥创建一个新密钥。

    • AgentCore 网关与 AWS 证书管理器集成。有关更多信息,请参阅AWS 证书管理器用户指南