View a markdown version of this page

Criptografia de dados - Amazon Bedrock AgentCore

Criptografia de dados

A criptografia de dados geralmente se encaixa em duas categorias: criptografia em repouso e criptografia em trânsito.

Criptografia em repouso

Os dados dentro do Amazon Bedrock AgentCore Identity são criptografados em repouso de acordo com os padrões do setor.

Por padrão, o Amazon Bedrock AgentCore Identity criptografa os dados do cliente em cofres de tokens com chaves próprias. AWS Você também pode configurar seus cofres de tokens para, em vez disso, criptografar suas informações com chaves gerenciadas pelo cliente.

AWS chave de propriedade

O Amazon Bedrock AgentCore Identity criptografa os dados em seu cofre de tokens com uma chave KMS AWS própria. Chaves desse tipo não são visíveis no AWS KMS.

Chave gerenciada pelo cliente

O Amazon Bedrock AgentCore Identity criptografa os dados em seu cofre de tokens com uma chave gerenciada pelo cliente. Você é o proprietário da administração das políticas de chaves gerenciadas pelo cliente, da rotação e da exclusão programada.

Coisas que você deve saber sobre a criptografia do cofre de tokens com chaves gerenciadas pelo cliente

  • Os dados em seu cofre de tokens (tokens de acesso) são criptografados em repouso com a chave gerenciada pelo cliente que você configura. O ARN do cofre de tokens é capturado no. EncryptionContext

  • Todos os dados do cliente em seu cofre de tokens são criptografados em repouso, mesmo que você não tome nenhuma ação para definir as configurações de criptografia.

  • Você não pode configurar a criptografia do cofre de tokens em repouso com chaves multirregionais ou chaves assimétricas. O Amazon Bedrock AgentCore Identity suporta somente chaves KMS simétricas de região única para criptografia de cofre de tokens em repouso.

  • Você pode configurar a criptografia do cofre de tokens somente com um ARN de chave KMS, não com um alias.

  • Você pode configurar a CMK para segredos do provedor de credenciais usando o Secrets Manager AWS . Saiba mais.

Os procedimentos a seguir configuram a criptografia em repouso no seu cofre de tokens. Para obter mais informações sobre as políticas de chaves do KMS que delegam acesso a AWS serviços como o Amazon Cognito, consulte Permissões AWS para serviços em políticas de chaves.