View a markdown version of this page

Tetapkan kebijakan kunci yang dikelola pelanggan - Batuan Dasar Amazon AgentCore

Tetapkan kebijakan kunci yang dikelola pelanggan

catatan

Saat ini kami tidak mendukung konfigurasi CMK pada token vault melalui konsol.

Untuk menggunakan kunci yang dikelola pelanggan, kunci Anda harus mempercayai prinsipal layanan Amazon Bedrock AgentCore Identity untuk melakukan operasi enkripsi dan dekripsi pada kunci tersebut. Konfigurasikan kebijakan kunci kunci KMS Anda seperti yang ditunjukkan pada contoh berikut. Prinsipal IAM yang menulis kebijakan ini harus memiliki akses tulis ke kunci KMS Anda, dengan kms:PutKeyPolicy izin.

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }