Chiffrement des données
Le chiffrement des données se divise généralement en deux catégories : le chiffrement au repos et le chiffrement en transit.
Chiffrement au repos
Les données d'Amazon Bedrock AgentCore Identity sont chiffrées au repos conformément aux normes du secteur.
Par défaut, Amazon Bedrock AgentCore Identity chiffre les données des clients dans des coffres-forts à jetons dotés de clés détenues par le propriétaire. AWS Vous pouvez également configurer vos coffres-forts de jetons pour crypter vos informations à l'aide de clés gérées par le client.
- AWS clé possédée
-
Amazon Bedrock AgentCore Identity chiffre les données de votre coffre de jetons à l'aide d'une clé KMS que vous AWS possédez déjà. Les clés de ce type ne sont pas visibles dans AWS KMS.
- Clé gérée par le client
-
Amazon Bedrock AgentCore Identity chiffre les données de votre coffre de jetons à l'aide d'une clé gérée par le client. Vous êtes responsable de l'administration des politiques clés gérées par le client, de la rotation et de la suppression planifiée.
Ce qu'il faut savoir sur le chiffrement des coffres-forts à jetons à l'aide de clés gérées par le client
-
Les données de votre coffre de jetons (jetons d'accès) sont chiffrées au repos à l'aide de la clé gérée par le client que vous configurez. L'ARN du coffre à jetons est capturé dans le EncryptionContext.
-
Toutes les données clients de votre coffre de jetons sont cryptées au repos, même si vous ne prenez aucune mesure pour configurer les paramètres de chiffrement.
-
Vous ne pouvez pas configurer le chiffrement du coffre à jetons au repos avec des clés multirégionales ou des clés asymétriques. Amazon Bedrock AgentCore Identity ne prend en charge que les clés KMS symétriques à région unique pour le chiffrement du coffre à jetons au repos.
-
Vous pouvez configurer le chiffrement du coffre à jetons uniquement avec un ARN de clé KMS, et non avec un alias.
-
Vous pouvez configurer CMK pour les secrets du fournisseur d'informations d'identification à l'aide de AWS Secrets Manager. En savoir plus.
Les procédures suivantes configurent le chiffrement au repos dans votre coffre de jetons. Pour plus d'informations sur les politiques clés de KMS qui délèguent l'accès à AWS des services tels qu'Amazon Cognito, consultez la section Autorisations relatives aux AWS services dans les politiques clés.