

Panduan ini mendokumentasikan konsol administrasi AWS Wickr baru, yang dirilis pada 13 Maret 2025. Untuk dokumentasi tentang versi klasik konsol administrasi AWS Wickr, lihat Panduan Administrasi [Klasik](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html).

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Pertimbangan keamanan
<a name="considerations-security"></a>

## Enkripsi data
<a name="data-encryption"></a>
+ Pesan tetap dienkripsi dari pengirim ke Nitro Enclave
+ Hanya kunci KMS Pelanggan Anda yang dapat mendekripsi kunci pribadi bot retensi data
+ Konten yang didekripsi segera dienkripsi ulang dengan kunci KMS Anda sebelum meninggalkan enklave

## Pengesahan kantong Nitro
<a name="nitro-enclave"></a>

AWS kantong nitro memberikan pengesahan kriptografi:
+ Setiap versi enclave memiliki pengesahan yang unik
+ Kebijakan kunci KMS Anda mencatat PCR0, PCR1, PCR2 selama peristiwa dekripsi. CloudTrail 
+ Hanya versi enclave yang disetujui yang dapat mendekripsi pesan Anda
+ Pembaruan otomatis ke kebijakan KMS saat versi enclave baru dirilis

## Manajemen kunci KMS Pelanggan
<a name="kms-management"></a>

Anda mempertahankan kontrol penuh atas kunci KMS Anda:
+ **Rotasi tombol**: Aktifkan rotasi tombol otomatis dalam pengaturan KMS
+ **Pencabutan akses**: Nonaktifkan kunci KMS untuk segera menghentikan semua dekripsi
+ **Jejak audit**: CloudTrail mencatat semua penggunaan kunci KMS
+ **Kebijakan utama**: Sesuaikan kebijakan utama untuk membatasi akses

## Kedaulatan data
<a name="data-sovereignty"></a>

Semua data yang didekripsi tetap ada di akun Anda AWS :
+ Bucket S3 ada di akun dan wilayah Anda
+ Anda mengontrol kebijakan dan akses bucket
+ Data tidak pernah meninggalkan batas AWS akun Anda
+ Anda dapat mengaktifkan versi S3, kebijakan siklus hidup, dan replikasi

## Peran dan izin IAM
<a name="permissions-iam"></a>

 CloudFormation Template membuat izin IAM minimal:
+ Peran layanan Wickr hanya dapat menulis ke bucket S3 spesifik Anda
+ Dekripsi Lambda hanya dapat membaca dari bucket S3 Anda dan menggunakan kunci KMS Anda
+ Semua tindakan masuk CloudTrail