本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
数据加密
数据加密通常分为两类:静态加密和传输中加密。
静态加密
亚马逊 Bedrock AgentCore Identity 中的数据根据行业标准进行静态加密。
默认情况下,亚马逊 Bedrock AgentCore Identity 使用自有 AWS 密钥加密代币库中的客户数据。您还可以配置您的令牌库,改为使用客户管理的密钥加密您的信息。
- AWS 自有密钥
-
亚马逊基岩 AgentCore 身份使用 AWS 自有的 KMS 密钥对您的代币库中的数据进行加密。这种类型的密钥在 AWS KMS 中不可见。
- 客户托管密钥
-
Amazon Bedrock AgentCore Identity 使用客户管理的密钥对代币库中的数据进行加密。您负责管理客户管理的密钥策略、轮换和预定删除。
关于使用客户管理密钥进行代币库加密的注意事项
-
您的令牌库(访问令牌)中的数据使用您配置的客户管理密钥进行静态加密。代币库 ARN 记录在. EncryptionContext
-
即使您未采取任何措施来配置加密设置,您的令牌库中的所有客户数据都经过静态加密。
-
您无法使用多区域密钥或非对称密钥配置静态令牌库加密。Amazon Bedrock AgentCore Identity 仅支持单区域对称 KMS 密钥用于代币库的静态加密。
-
您只能使用 KMS 密钥 ARN 配置令牌库加密,不能使用别名。
-
您可以使用密钥管理器为凭据提供商密钥配置 CMK。 AWS 了解更多。
以下过程在您的令牌库中配置静态加密。有关委托对 Amazon Cognito 等 AWS 服务访问权限的 KMS 密钥策略的更多信息,请参阅密钥策略中的 AWS 服务权限。