View a markdown version of this page

数据加密 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

数据加密

数据加密通常分为两类:静态加密和传输中加密。

静态加密

亚马逊 Bedrock AgentCore Identity 中的数据根据行业标准进行静态加密。

默认情况下,亚马逊 Bedrock AgentCore Identity 使用自有 AWS 密钥加密代币库中的客户数据。您还可以配置您的令牌库,改为使用客户管理的密钥加密您的信息。

AWS 自有密钥

亚马逊基岩 AgentCore 身份使用 AWS 自有的 KMS 密钥对您的代币库中的数据进行加密。这种类型的密钥在 AWS KMS 中不可见。

客户托管密钥

Amazon Bedrock AgentCore Identity 使用客户管理的密钥对代币库中的数据进行加密。您负责管理客户管理的密钥策略、轮换和预定删除。

关于使用客户管理密钥进行代币库加密的注意事项

  • 您的令牌库(访问令牌)中的数据使用您配置的客户管理密钥进行静态加密。代币库 ARN 记录在. EncryptionContext

  • 即使您未采取任何措施来配置加密设置,您的令牌库中的所有客户数据都经过静态加密。

  • 您无法使用多区域密钥或非对称密钥配置静态令牌库加密。Amazon Bedrock AgentCore Identity 仅支持单区域对称 KMS 密钥用于代币库的静态加密。

  • 您只能使用 KMS 密钥 ARN 配置令牌库加密,不能使用别名。

  • 您可以使用密钥管理器为凭据提供商密钥配置 CMK。 AWS 了解更多。

以下过程在您的令牌库中配置静态加密。有关委托对 Amazon Cognito 等 AWS 服务访问权限的 KMS 密钥策略的更多信息,请参阅密钥策略中的 AWS 服务权限。