Enkripsi data
Enkripsi data biasanya terbagi dalam dua kategori: enkripsi saat diam dan enkripsi dalam transit.
Enkripsi saat diam
Data dalam Amazon Bedrock AgentCore Identity dienkripsi saat istirahat sesuai dengan standar industri.
Secara default, Amazon Bedrock AgentCore Identity mengenkripsi data pelanggan di brankas token dengan kunci yang dimiliki. AWS Anda juga dapat mengonfigurasi brankas token Anda untuk mengenkripsi informasi Anda dengan kunci yang dikelola pelanggan.
- AWS kunci yang dimiliki
-
Amazon Bedrock AgentCore Identity mengenkripsi data di brankas token Anda dengan kunci KMS yang AWS dimiliki. Kunci jenis ini tidak terlihat di AWS KMS.
- Kunci yang dikelola pelanggan
-
Amazon Bedrock AgentCore Identity mengenkripsi data di brankas token Anda dengan kunci yang dikelola pelanggan. Anda memiliki administrasi kebijakan kunci yang dikelola pelanggan, rotasi, dan penghapusan terjadwal.
Hal-hal yang perlu diketahui tentang enkripsi token vault dengan kunci yang dikelola pelanggan
-
Data di brankas token Anda (token akses) dienkripsi saat istirahat dengan kunci terkelola pelanggan yang Anda konfigurasikan. Token vault ARN ditangkap di. EncryptionContext
-
Semua data pelanggan di brankas token Anda dienkripsi saat istirahat, bahkan jika Anda tidak mengambil tindakan untuk mengonfigurasi pengaturan enkripsi.
-
Anda tidak dapat mengonfigurasi enkripsi token vault saat istirahat dengan kunci Multi-wilayah atau kunci asimetris. Amazon Bedrock AgentCore Identity hanya mendukung kunci KMS simetris satu wilayah untuk enkripsi token vault saat istirahat.
-
Anda dapat mengonfigurasi enkripsi token vault hanya dengan ARN kunci KMS, bukan alias.
-
Anda dapat mengonfigurasi CMK untuk rahasia penyedia kredensi menggunakan AWS Secrets Manager. Pelajari selengkapnya.
Prosedur berikut mengonfigurasi enkripsi saat istirahat di brankas token Anda. Untuk informasi selengkapnya tentang kebijakan kunci KMS yang mendelegasikan akses ke AWS layanan seperti Amazon Cognito, lihat Izin AWS untuk layanan dalam kebijakan utama.