資料加密
靜態加密
Amazon Bedrock AgentCore 使用 Amazon DynamoDB 和 Amazon Simple Storage Service (Amazon S3) 存放靜態資料。根據預設,靜態資料會使用加密解決方案進行 AWS 加密。AgentCore 會使用 AWS Key Management Service 中 AWS 擁有的加密金鑰來加密您的資料。您不需要採取任何動作來保護加密資料的 AWS 受管金鑰。如需詳細資訊,請參閱 Key Management Service 開發人員指南 AWS 中的AWS 擁有的金鑰。
重要考量事項
-
下列資料預設不會加密:
-
閘道名稱
-
閘道目標名稱
-
閘道工具名稱
-
Gateway CloudWatch 日誌
-
-
客戶可以使用客戶管理的 KMS 金鑰加密下列資源:
-
閘道 – 如需詳細資訊,請參閱使用客戶受管 KMS 金鑰加密 AgentCore 閘道。
-
傳輸中加密
客戶與 Amazon Bedrock AgentCore 之間的所有通訊,以及 AgentCore 與其下游相依性之間的通訊,都會使用 TLS 1.2 或更新版本的連線進行保護。
根據預設,會為下列服務設定傳輸中加密:
重要考量事項
-
AgentCore Gateway 的所有傳出流量都會使用 TLS 進行保護。
-
叫用閘道時,請注意下列有關傳輸的資料:
-
在呼叫工具請求期間,服務會轉換請求中的資料,並呼叫客戶設定的 Web 服務。來自 Web 服務的回應會進行轉換,並以呼叫工具回應的形式傳回給呼叫者。
-
在清單工具請求期間,請求是標準 MCP 清單/工具操作請求,回應包含客戶在控制平面操作期間在閘道上設定的工具清單。
-
金鑰管理
您可以針對下列 Amazon Bedrock AgentCore 資源使用 AWS KMS 客戶受管金鑰:
支援 AWS KMS 客戶受管金鑰的資源
-
記憶。如需詳細資訊,請參閱建立 AgentCore 記憶體。
-
閘道。如需詳細資訊,請參閱使用客戶管理的 KMS 金鑰 加密 AgentCore 閘道。注意下列事項:
-
對於 AgentCore Gateway 資源, AWS 受管金鑰是單一租用戶使用,每個區域都不同。
-
如果加密閘道的金鑰遭到入侵,您應該輪換金鑰或刪除閘道,並使用新金鑰建立新的閘道。
-
AgentCore Gateway 與 AWS Certificate Manager 整合。如需詳細資訊,請參閱 AWS Certificate Manager 使用者指南
-