本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定登錄檔的 KMS 金鑰
KMS 金鑰會決定您的登錄檔如何加密靜態資料。您可以選擇存放在帳戶中並透過 AWS KMS 管理的 AWS 擁有金鑰或客戶受管金鑰。您只能在建立登錄檔期間設定 KMS 金鑰。您無法在建立登錄檔後變更 KMS 金鑰。
重要
您無法在建立登錄檔後變更 KMS 金鑰。在建立登錄檔之前,請務必選取正確的金鑰。
主控台
-
開啟AWS 客服人員登錄檔主控台
,然後選擇建立登錄檔。 -
完成必要欄位 (名稱,以及選擇性的描述、探索授權、記錄核准和標籤)。
-
展開 KMS 金鑰 - 選用區段。
-
在 KMS 金鑰選擇下,您的資料預設會使用我們為您擁有和管理的金鑰進行加密。若要選擇不同的金鑰,請自訂您的加密設定:
-
AWS 擁有的金鑰 (預設) — 未選取自訂加密設定 (進階) 核取方塊。我們擁有和管理 KMS 金鑰。
-
客戶受管金鑰 — 選取自訂加密設定 (進階) 核取方塊。在選擇 AWS KMS 金鑰欄位中,輸入 ARN 或選擇建立 AWS KMS 金鑰以開啟 AWS KMS 主控台並建立新的金鑰。
-
-
選擇建立登錄檔。
若要在建立後確認加密類型,請檢視登錄檔詳細資訊頁面並檢查 KMS 金鑰區段。
AWS CLI
下列範例會使用客戶受管金鑰建立登錄檔:
aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1
若要使用預設 AWS 擁有的金鑰建立登錄檔,請省略 --encryption-configuration 參數:
aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1
AWS 開發套件
下列 Python 範例會使用客戶受管金鑰建立登錄檔:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")
若要使用預設 AWS 擁有的金鑰建立登錄檔,請省略 encryptionConfiguration 參數:
import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")
驗證加密組態
若要驗證現有登錄檔的 KMS 金鑰組態,請使用 GetRegistry:
import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")
如果您的GetRegistry回應不包含 encryptionConfiguration 參數,您的登錄會設定為使用 AWS 擁有的金鑰加密靜態資料。