Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tetapkan kebijakan kunci yang dikelola pelanggan
catatan
Saat ini kami tidak mendukung konfigurasi CMK di vault token melalui konsol.
Untuk menggunakan kunci yang dikelola pelanggan, kunci Anda harus mempercayai prinsipal layanan Amazon Bedrock AgentCore Identity untuk melakukan operasi enkripsi dan dekripsi pada kunci tersebut. Konfigurasikan kebijakan https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html kunci kunci kunci KMS Anda seperti yang ditunjukkan pada contoh berikut. Prinsipal IAM yang menulis kebijakan ini harus memiliki akses tulis ke kunci KMS Anda, dengan kms:PutKeyPolicy izin.
{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }