View a markdown version of this page

Crittografia dei dati - Amazon Bedrock AgentCore

Crittografia dei dati

La crittografia dei dati in genere rientra in due categorie: crittografia dei dati a riposo e crittografia dei dati in transito.

Crittografia dei dati a riposo

I dati all'interno di Amazon Bedrock AgentCore Identity sono crittografati quando sono inattivi in conformità agli standard di settore.

Per impostazione predefinita, Amazon Bedrock AgentCore Identity crittografa i dati dei clienti in archivi di token con AWS chiavi di proprietà. Puoi anche configurare le tue casseforti di token per crittografare invece le tue informazioni con chiavi gestite dal cliente.

AWS chiave proprietaria

Amazon Bedrock AgentCore Identity crittografa i dati nel tuo token vault con una chiave KMS AWS di proprietà. Le chiavi di questo tipo non sono visibili in KMS. AWS

Chiave gestita dal cliente

Amazon Bedrock AgentCore Identity crittografa i dati nel tuo token vault con una chiave gestita dal cliente. Sei responsabile dell'amministrazione delle politiche chiave gestite dal cliente, della rotazione e dell'eliminazione programmata.

Cose da sapere sulla crittografia Token Vault con chiavi gestite dal cliente

  • I dati nel tuo token vault (token di accesso) sono crittografati quando sono inattivi con la chiave gestita dal cliente che configuri. L'ARN del token vault viene acquisito in. EncryptionContext

  • Tutti i dati dei clienti nel tuo token vault sono crittografati quando sono inattivi, anche se non intraprendi alcuna azione per configurare le impostazioni di crittografia.

  • Non è possibile configurare la crittografia del token vault in modalità inattiva con chiavi multiregionali o asimmetriche. Amazon Bedrock AgentCore Identity supporta solo chiavi KMS simmetriche a regione singola per la crittografia del token vault a riposo.

  • È possibile configurare la crittografia del token vault solo con una chiave KMS ARN, non con un alias.

  • È possibile configurare CMK per i segreti dei provider di credenziali utilizzando AWS Secrets Manager. Ulteriori informazioni.

Le seguenti procedure configurano la crittografia inattiva nel tuo token vault. Per ulteriori informazioni sulle politiche chiave KMS che delegano l'accesso a AWS servizi come Amazon Cognito, consulta Autorizzazioni AWS per i servizi nelle politiche chiave.