Tetapkan kebijakan kunci yang dikelola pelanggan
catatan
Saat ini kami tidak mendukung konfigurasi CMK pada token vault melalui konsol.
Untuk menggunakan kunci yang dikelola pelanggan, kunci Anda harus mempercayai prinsipal layanan Amazon Bedrock AgentCore Identity untuk melakukan operasi enkripsi dan dekripsi pada kunci tersebut. Konfigurasikan kebijakan kunci kunci KMS Anda seperti yang ditunjukkan pada contoh berikut. Prinsipal IAM yang menulis kebijakan ini harus memiliki akses tulis ke kunci KMS Anda, dengan kms:PutKeyPolicy izin.
{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }