View a markdown version of this page

Imposta una politica chiave gestita dal cliente - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Imposta una politica chiave gestita dal cliente

Nota

Attualmente non supportiamo la configurazione di CMK su token vault tramite console.

Per utilizzare una chiave gestita dal cliente, la chiave deve affidarsi a un responsabile del servizio Amazon Bedrock AgentCore Identity per eseguire operazioni di crittografia e decrittografia sulla chiave. Configura la policy chiave della tua chiave KMS come mostrato nell'esempio seguente. Il responsabile IAM che scrive questa policy deve avere accesso in scrittura alla tua chiave KMS, con kms:PutKeyPolicy autorizzazione.

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }