

このガイドでは、2025 年 3 月 13 日にリリースされた新しい AWS Wickr 管理コンソールについて説明します。AWS Wickr 管理コンソールのクラシックバージョンのドキュメントについては、[「 Classic Administration Guide](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)」を参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# セキュリティに関する考慮事項
<a name="considerations-security"></a>

## データ暗号化
<a name="data-encryption"></a>
+ メッセージは送信者から Nitro Enclave に暗号化されたままです
+ カスタマー KMS キーのみがデータ保持ボットのプライベートキーを復号できます
+ 復号されたコンテンツは、エンクレーブを離れる前に KMS キーですぐに再暗号化されます。

## Nitro Enclave 認証
<a name="nitro-enclave"></a>

AWS ニトロエンクレーブは暗号化認証を提供します。
+ 各エンクレーブバージョンには一意のアテステーションがあります
+ KMS キーポリシーは、復号イベント中に PCR0、PCR1、PCR2 を CloudTrail に記録します。
+ 承認されたエンクレーブバージョンのみがメッセージを復号できます
+ 新しいエンクレーブバージョンがリリースされたときの KMS ポリシーの自動更新

## カスタマー KMS キー管理
<a name="kms-management"></a>

KMS キーを完全に制御できます。
+ **キーローテーション**: KMS 設定で自動キーローテーションを有効にする
+ **アクセス失効**: KMS キーを無効にしてすべての復号を直ちに停止する
+ **監査証跡**: CloudTrail はすべての KMS キーの使用をログに記録します
+ **キーポリシー**: キーポリシーをカスタマイズしてアクセスを制限する

## データ主権
<a name="data-sovereignty"></a>

復号されたデータはすべて AWS アカウントに残ります。
+ S3 バケットがアカウントとリージョンにある
+ バケットポリシーとアクセスを制御する
+ データが AWS アカウントの境界を離れることはない
+ S3 バージョニング、ライフサイクルポリシー、レプリケーションを有効にできます

## IAM ロールおよび許可
<a name="permissions-iam"></a>

CloudFormation テンプレートは、最小限の IAM アクセス許可を作成します。
+ Wickr サービスロールは、特定の S3 バケットにのみ書き込むことができます
+ 復号 Lambda は S3 バケットからのみ読み取り、KMS キーを使用できます
+ CloudTrail に記録されたすべてのアクション