View a markdown version of this page

아키텍처 개요 - AWS Wickr

이 가이드는 2025년 3월 13일에 릴리스된 새로운 AWS Wickr 관리 콘솔을 문서화합니다. AWS Wickr 관리 콘솔의 클래식 버전에 대한 설명서는 Classic 관리 안내서를 참조하세요.

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

아키텍처 개요

메시지 흐름

  1. 메시지 캡처: 사용자가 메시지를 보내면 Wickr 클라이언트는 모든 메시지를 데이터 보존 봇 사용자에게 자동으로 복사합니다.

  2. 메시지 라우팅: AWS 스위치보드는 SQS FIFO 대기열에 피드되는 SNS 주제로 데이터 보존 메시지를 라우팅합니다.

  3. 메시지 어셈블리: 암호화된 메시지 콘텐츠

  4. 보안 암호 해독: 메시지는 AWS Nitro Enclaves로 전송되며, 다음과 같습니다.

    • 고객 KMS 키를 사용하여 데이터 보존 봇의 프라이빗 키 해독

    • Wickr 암호화 메시지 콘텐츠 복호화

    • 다시 암호화하면 각 메시지 암호화가 고유합니다.

  5. 스토리지: KMS 암호화된 메시지는 PrivateLink를 통해 S3 버킷에 기록됩니다.

  6. 온디맨드 복호화: 이제 서비스에 보관된 메시지의 온디맨드 복호화를 위한 Step Functions 상태 시스템이 포함됩니다.

보안 아키텍처

  • Nitro에 End-to-End 암호화 유지: 메시지는 Nitro Enclave에 도달할 때까지 Wickr 암호화 상태를 유지합니다.

  • Nitro Enclave 증명: KMS는 복호화 작업을 허용할 때 엔클레이브의 증명을 게시합니다.

  • 고객 KMS 제어: 암호화 키를 완전히 제어하고 언제든지 액세스를 취소할 수 있습니다.

  • 데이터 주권: 해독된 모든 데이터는 AWS 계정에만 상주합니다.

  • AWS 액세스 없음: AWS Wickr 서비스가 복호화된 메시지 콘텐츠에 액세스할 수 없음