Ce guide décrit la nouvelle console d'administration AWS Wickr, publiée le 13 mars 2025. Pour obtenir de la documentation sur la version classique de la console d'administration AWS Wickr, consultez le Guide d'administration classique.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Considérations sur la sécurité
Chiffrement des données
-
Les messages restent chiffrés de l'expéditeur à Nitro Enclave
-
Seules les clés KMS de votre client peuvent déchiffrer les clés privées du bot de conservation des données
-
Le contenu déchiffré est immédiatement rechiffré avec votre clé KMS avant de quitter l'enclave
Attestation de Nitro Enclave
AWS les enclaves nitro fournissent une attestation cryptographique :
-
Chaque version d'enclave possède une attestation unique
-
Votre politique de clé KMS enregistre le PCR0, le PCR1, le PCR2 pendant les événements de déchiffrement. CloudTrail
-
Seules les versions d'enclave approuvées peuvent déchiffrer vos messages
-
Mises à jour automatiques de la politique KMS lorsque de nouvelles versions de l'enclave sont publiées
Gestion des clés KMS du client
Vous conservez le contrôle total de vos clés KMS :
-
Rotation des clés : activer la rotation automatique des clés dans les paramètres KMS
-
Révocation de l'accès : désactivez la clé KMS pour arrêter immédiatement tout déchiffrement
-
Piste d'audit : CloudTrail enregistre toutes les utilisations des clés KMS
-
Politiques clés : personnalisez les politiques clés pour restreindre l'accès
La souveraineté des données
Toutes les données déchiffrées restent dans votre compte : AWS
-
Le compartiment S3 se trouve dans votre compte et dans votre région
-
Vous contrôlez les politiques et l'accès aux compartiments
-
Les données ne quittent jamais les limites de votre AWS compte
-
Vous pouvez activer le versionnement, les politiques de cycle de vie et la réplication dans S3
Rôles et autorisations IAM
Le CloudFormation modèle crée des autorisations IAM minimales :
-
Le rôle de service Wickr ne peut écrire que dans votre compartiment S3 spécifique
-
Lambda de déchiffrement peut uniquement lire à partir de votre compartiment S3 et utiliser votre clé KMS
-
Toutes les actions enregistrées CloudTrail