

Este guia documenta o novo console de administração do AWS Wickr, lançado em 13 de março de 2025. Para obter a documentação sobre a versão clássica do console de administração do AWS Wickr, consulte o [Classic Administration Guide](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html).

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Visão geral da arquitetura
<a name="architecture"></a>

## Fluxo de mensagens
<a name="message-flow"></a>

1. **Captura de mensagens**: Quando os usuários enviam mensagens, os clientes Wickr copiam automaticamente todas as mensagens para o usuário do bot de retenção de dados

1. Roteamento de **mensagens: a AWS central telefônica roteia** as mensagens de retenção de dados para um tópico do SNS, que alimenta uma fila FIFO do SQS

1. **Montagem de mensagens**: conteúdo da mensagem criptografada

1. **Descriptografia segura**: as mensagens são enviadas para o AWS Nitro Enclaves, que:
   + Use sua chave KMS do cliente para descriptografar as chaves privadas do bot de retenção de dados
   + Descriptografar o conteúdo da mensagem Wickr-encrypted 
   + Re-encrypt garantirá que cada criptografia de mensagem seja exclusiva.

1. **Armazenamento**: as mensagens criptografadas do KMS são gravadas em seu bucket do S3 por meio de PrivateLink

1. **On-Demand Descriptografia**: o serviço agora inclui uma máquina de estado Step Functions para descriptografia sob demanda de mensagens retidas

## Arquitetura de segurança
<a name="security-architecture"></a>
+ **End-to-End Criptografia mantida no Nitro**: as mensagens permanecem Wickr-encrypted até chegarem ao Nitro Enclave
+ **Atestado Nitro Enclave: o KMS publica o atestado** do enclave ao permitir operações de descriptografia
+ **Controle do KMS do cliente**: você mantém controle total sobre as chaves de criptografia e pode revogar o acesso a qualquer momento
+ **Soberania de dados**: todos os dados descriptografados residem somente na sua conta AWS 
+ **Sem AWS acesso**: o serviço AWS Wickr não pode acessar o conteúdo da mensagem descriptografada