Criptografia de dados
Criptografia em repouso
O Amazon Bedrock AgentCore armazena dados em repouso usando o Amazon DynamoDB e o Amazon Simple Storage Service (Amazon S3). Os dados em repouso são criptografados usando soluções de AWS criptografia por padrão. AgentCore criptografa seus dados usando chaves AWS de criptografia próprias do AWS Key Management Service. Você não precisa realizar nenhuma ação para proteger as chaves AWS gerenciadas que criptografam seus dados. Para obter mais informações, consulte chaves AWS próprias no Guia do desenvolvedor do AWS Key Management Service.
Considerações importantes
-
Os seguintes dados não são criptografados por padrão:
-
Nomes de gateway
-
Nomes de destino do gateway
-
Nomes de ferramentas de gateway
-
CloudWatch Registros do gateway
-
-
Os clientes podem criptografar os seguintes recursos com uma chave KMS gerenciada pelo cliente:
-
Gateways — Para obter mais informações, consulte Criptografar seu AgentCore gateway com uma chave KMS gerenciada pelo cliente.
-
Criptografia em trânsito
Toda comunicação entre clientes e o Amazon Bedrock AgentCore AgentCore e entre suas dependências posteriores é protegida usando conexões TLS 1.2 ou superior.
A criptografia em trânsito é configurada por padrão para os seguintes serviços:
Considerações importantes
-
Todo o tráfego de saída do AgentCore Gateway é protegido usando TLS.
-
Ao invocar um gateway, observe o seguinte sobre os dados que são transferidos:
-
Durante uma solicitação de ferramenta de chamada, o serviço transforma os dados na solicitação e faz uma chamada para o serviço web configurado pelo cliente. A resposta do serviço web é transformada e retornada como uma resposta da ferramenta de chamada ao invocador.
-
Durante uma solicitação de ferramentas de lista, a solicitação é uma solicitação de list/tools operação MCP padrão e a resposta contém uma lista de ferramentas configuradas no gateway pelo cliente durante as operações do plano de controle.
-
Gerenciamento de chaves
Você pode usar as chaves gerenciadas pelo cliente do AWS KMS para os seguintes recursos do Amazon Bedrock AgentCore :
Recursos que oferecem suporte às chaves gerenciadas pelo cliente do AWS KMS
-
Memórias. Para obter mais informações, consulte Criar uma AgentCore memória.
-
Portas de entrada. Para obter mais informações, consulte Criptografar seu AgentCore gateway com uma chave KMS gerenciada pelo cliente. Observe o seguinte:
-
Para recursos do AgentCore Gateway, as chaves AWS gerenciadas são usadas por um único inquilino e são diferentes para cada região.
-
Se uma chave que criptografa seu gateway for comprometida, você deverá alternar a chave ou excluir o gateway e criar uma nova com uma nova chave.
-
AgentCore O Gateway se integra ao AWS Certificate Manager. Para obter mais informações, consulte o Guia do Usuário do AWS Certificate Manager
-