Datenverschlüsselung
Die Datenverschlüsselung fällt normalerweise in zwei Kategorien: Verschlüsselung im Ruhezustand und Verschlüsselung während der Übertragung.
Verschlüsselung im Ruhezustand
Daten in Amazon Bedrock AgentCore Identity werden im Ruhezustand gemäß den Industriestandards verschlüsselt.
Standardmäßig verschlüsselt Amazon Bedrock AgentCore Identity Kundendaten in Token-Depots mit AWS eigenen Schlüsseln. Sie können Ihre Token-Tresore auch so konfigurieren, dass Ihre Informationen stattdessen mit vom Kunden verwalteten Schlüsseln verschlüsselt werden.
- AWS eigener Schlüssel
-
Amazon Bedrock AgentCore Identity verschlüsselt die Daten in Ihrem Token-Tresor mit einem AWS eigenen KMS-Schlüssel. Schlüssel dieses Typs sind in AWS KMS nicht sichtbar.
- Kundenverwalteter Schlüssel
-
Amazon Bedrock AgentCore Identity verschlüsselt die Daten in Ihrem Token-Tresor mit einem vom Kunden verwalteten Schlüssel. Sie sind für die Verwaltung der vom Kunden verwalteten Schlüsselrichtlinien, die Rotation und das geplante Löschen verantwortlich.
Wissenswertes zur Token-Vault-Verschlüsselung mit vom Kunden verwalteten Schlüsseln
-
Daten in Ihrem Token-Tresor (Zugriffstoken) werden im Ruhezustand mit dem von Ihnen konfigurierten, vom Kunden verwalteten Schlüssel verschlüsselt. Der Token-Vault-ARN wird in der erfasst EncryptionContext.
-
Alle Kundendaten in Ihrem Token-Tresor werden im Ruhezustand verschlüsselt, auch wenn Sie keine Maßnahmen zur Konfiguration der Verschlüsselungseinstellungen ergreifen.
-
Sie können die Token-Vault-Verschlüsselung im Ruhezustand nicht mit Schlüsseln aus mehreren Regionen oder asymmetrischen Schlüsseln konfigurieren. Amazon Bedrock AgentCore Identity unterstützt nur symmetrische KMS-Schlüssel mit einer Region für die Token-Vault-Verschlüsselung im Ruhezustand.
-
Sie können die Token-Vault-Verschlüsselung nur mit einem KMS-Schlüssel-ARN konfigurieren, nicht mit einem Alias.
-
Sie können CMK mit AWS Secrets Manager für Credential Provider Secrets konfigurieren. Weitere Informationen.
Mit den folgenden Verfahren wird die Verschlüsselung im Ruhezustand in Ihrem Token-Tresor konfiguriert. Weitere Informationen zu KMS-Schlüsselrichtlinien, die den Zugriff auf AWS Dienste wie Amazon Cognito delegieren, finden Sie unter Berechtigungen für AWS Dienste in wichtigen Richtlinien.