View a markdown version of this page

Establezca una política clave gestionada por el cliente - Amazon Bedrock AgentCore

Establezca una política clave gestionada por el cliente

nota

Actualmente, no admitimos la configuración de CMK en Token Vault a través de la consola.

Para utilizar una clave gestionada por el cliente, la clave debe confiar en un director de servicio de Amazon Bedrock AgentCore Identity para realizar las operaciones de cifrado y descifrado de la clave. Configure la política de claves de su clave KMS como se muestra en el siguiente ejemplo. El director de IAM que redacta esta política debe tener acceso de escritura a su clave de KMS, con kms:PutKeyPolicy permiso.

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }