고객 관리형 키 정책 설정
참고
현재 콘솔을 통해 토큰 볼트에서 CMK를 구성하는 것은 지원되지 않습니다.
고객 관리형 키를 사용하려면 키가 Amazon Bedrock AgentCore Identity 서비스 보안 주체를 신뢰하여 키에 대한 암호화 및 복호화 작업을 수행해야 합니다. 다음 예제와 같이 KMS 키의 키 정책을 구성합니다. 이 정책을 작성하는 IAM 보안 주체는 kms:PutKeyPolicy 권한이 있는 KMS 키에 대한 쓰기 액세스 권한이 있어야 합니다.
{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }