View a markdown version of this page

데이터 암호화 - Amazon Bedrock AgentCore

데이터 암호화

데이터 암호화는 일반적으로 저장 데이터 암호화와 전송 중 데이터 암호화의 두 가지 범주로 나뉩니다.

저장 시 암호화

Amazon Bedrock AgentCore 자격 증명 내의 데이터는 업계 표준에 따라 저장 시 암호화됩니다.

기본적으로 Amazon Bedrock AgentCore 자격 증명은 AWS 소유 키를 사용하여 토큰 볼트의 고객 데이터를 암호화합니다. 대신 고객 관리형 키로 정보를 암호화하도록 토큰 볼트를 구성할 수도 있습니다.

AWS 소유 키

Amazon Bedrock AgentCore 자격 증명은 AWS 소유 KMS 키를 사용하여 토큰 볼트의 데이터를 암호화합니다. 이 유형의 키는 AWS KMS에 표시되지 않습니다.

고객 관리형 키

Amazon Bedrock AgentCore 자격 증명은 고객 관리형 키를 사용하여 토큰 볼트의 데이터를 암호화합니다. 고객 관리형 키 정책, 교체 및 예약된 삭제 관리는 사용자가 소유합니다.

고객 관리형 키를 사용한 토큰 볼트 암호화에 대해 알아야 할 사항

  • 토큰 볼트의 데이터(액세스 토큰)는 사용자가 구성한 고객 관리형 키로 저장 시 암호화됩니다. 토큰 볼트 ARN은 EncryptionContext에 캡처됩니다.

  • 암호화 설정을 구성하는 작업을 수행하지 않더라도 토큰 볼트의 모든 고객 데이터는 저장 시 암호화됩니다.

  • 다중 리전 키 또는 비대칭 키를 사용하여 저장 시 토큰 볼트 암호화를 구성할 수 없습니다. Amazon Bedrock AgentCore Identity는 유휴 토큰 볼트 암호화를 위한 단일 리전 대칭 KMS 키만 지원합니다.

  • 토큰 볼트 암호화는 별칭이 아닌 KMS 키 ARN으로만 구성할 수 있습니다.

  • AWS Secrets Manager를 사용하여 자격 증명 공급자 보안 암호에 대한 CMK를 구성할 수 있습니다. 자세히 알아보기

다음 절차에서는 토큰 볼트의 저장 데이터 암호화를 구성합니다. Amazon Cognito와 같은 AWS 서비스에 대한 액세스를 위임하는 KMS 키 정책에 대한 자세한 내용은 키 정책의 AWS 서비스에 대한 권한을 참조하세요.