View a markdown version of this page

設定登錄檔的 KMS 金鑰 - Amazon Bedrock AgentCore

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定登錄檔的 KMS 金鑰

KMS 金鑰會決定您的登錄檔如何加密靜態資料。您可以選擇存放在帳戶中並透過 AWS KMS 管理的 AWS 擁有金鑰或客戶受管金鑰。您只能在建立登錄檔期間設定 KMS 金鑰。您無法在建立登錄檔後變更 KMS 金鑰。

重要

您無法在建立登錄檔後變更 KMS 金鑰。在建立登錄檔之前,請務必選取正確的金鑰。

主控台

  1. 開啟AWS 客服人員登錄檔主控台,然後選擇建立登錄檔。

  2. 完成必要欄位 (名稱,以及選擇性的描述、探索授權、記錄核准和標籤)。

  3. 展開 KMS 金鑰 - 選用區段。

  4. 在 KMS 金鑰選擇下,您的資料預設會使用我們為您擁有和管理的金鑰進行加密。若要選擇不同的金鑰,請自訂您的加密設定:

    • AWS 擁有的金鑰 (預設) — 未選取自訂加密設定 (進階) 核取方塊。我們擁有和管理 KMS 金鑰。

    • 客戶受管金鑰 — 選取自訂加密設定 (進階) 核取方塊。在選擇 AWS KMS 金鑰欄位中,輸入 ARN 或選擇建立 AWS KMS 金鑰以開啟 AWS KMS 主控台並建立新的金鑰。

  5. 選擇建立登錄檔。

若要在建立後確認加密類型,請檢視登錄檔詳細資訊頁面並檢查 KMS 金鑰區段。

AWS CLI

下列範例會使用客戶受管金鑰建立登錄檔:

aws agent-registry-control create-registry \ --name "MyEncryptedRegistry" \ --description "Registry with customer managed encryption" \ --encryption-configuration '{"kmsKeyArn":"arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"}' \ --region us-east-1

若要使用預設 AWS 擁有的金鑰建立登錄檔,請省略 --encryption-configuration 參數:

aws agent-registry-control create-registry \ --name "MyRegistry" \ --description "Registry with default encryption" \ --region us-east-1

AWS 開發套件

下列 Python 範例會使用客戶受管金鑰建立登錄檔:

import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyEncryptedRegistry', description='Registry with customer managed encryption', encryptionConfiguration={ 'kmsKeyArn': 'arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab' } ) print(f"Registry ID: {response['registryId']}")

若要使用預設 AWS 擁有的金鑰建立登錄檔,請省略 encryptionConfiguration 參數:

import boto3 client = boto3.client('agent-registry-control') response = client.create_registry( name='MyRegistry', description='Registry with default encryption' ) print(f"Registry ID: {response['registryId']}")

驗證加密組態

若要驗證現有登錄檔的 KMS 金鑰組態,請使用 GetRegistry:

import boto3 client = boto3.client('agent-registry-control') response = client.get_registry( registryId='<registryId>' ) encryption_config = response.get('encryptionConfiguration') if encryption_config: print(f"KMS Key ARN: {encryption_config['kmsKeyArn']}") else: print("Encryption: AWS owned key (default)")

如果您的GetRegistry回應不包含 encryptionConfiguration 參數,您的登錄會設定為使用 AWS 擁有的金鑰加密靜態資料。