데이터 암호화
데이터 암호화는 일반적으로 저장 데이터 암호화와 전송 중 데이터 암호화의 두 가지 범주로 나뉩니다.
저장 시 암호화
Amazon Bedrock AgentCore 자격 증명 내의 데이터는 업계 표준에 따라 저장 시 암호화됩니다.
기본적으로 Amazon Bedrock AgentCore 자격 증명은 AWS 소유 키를 사용하여 토큰 볼트의 고객 데이터를 암호화합니다. 대신 고객 관리형 키로 정보를 암호화하도록 토큰 볼트를 구성할 수도 있습니다.
- AWS 소유 키
-
Amazon Bedrock AgentCore 자격 증명은 AWS 소유 KMS 키를 사용하여 토큰 볼트의 데이터를 암호화합니다. 이 유형의 키는 AWS KMS에 표시되지 않습니다.
- 고객 관리형 키
-
Amazon Bedrock AgentCore 자격 증명은 고객 관리형 키를 사용하여 토큰 볼트의 데이터를 암호화합니다. 고객 관리형 키 정책, 교체 및 예약된 삭제 관리는 사용자가 소유합니다.
고객 관리형 키를 사용한 토큰 볼트 암호화에 대해 알아야 할 사항
-
토큰 볼트의 데이터(액세스 토큰)는 사용자가 구성한 고객 관리형 키로 저장 시 암호화됩니다. 토큰 볼트 ARN은 EncryptionContext에 캡처됩니다.
-
암호화 설정을 구성하는 작업을 수행하지 않더라도 토큰 볼트의 모든 고객 데이터는 저장 시 암호화됩니다.
-
다중 리전 키 또는 비대칭 키를 사용하여 저장 시 토큰 볼트 암호화를 구성할 수 없습니다. Amazon Bedrock AgentCore Identity는 유휴 토큰 볼트 암호화를 위한 단일 리전 대칭 KMS 키만 지원합니다.
-
토큰 볼트 암호화는 별칭이 아닌 KMS 키 ARN으로만 구성할 수 있습니다.
-
AWS Secrets Manager를 사용하여 자격 증명 공급자 보안 암호에 대한 CMK를 구성할 수 있습니다. 자세히 알아보기
다음 절차에서는 토큰 볼트의 저장 데이터 암호화를 구성합니다. Amazon Cognito와 같은 AWS 서비스에 대한 액세스를 위임하는 KMS 키 정책에 대한 자세한 내용은 키 정책의 AWS 서비스에 대한 권한을 참조하세요.