Este guia documenta o novo console de administração do AWS Wickr, lançado em 13 de março de 2025. Para obter a documentação sobre a versão clássica do console de administração do AWS Wickr, consulte o Classic Administration Guide.
As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Considerações sobre segurança
Criptografia de dados
-
As mensagens permanecem criptografadas do remetente para o Nitro Enclave
-
Somente suas chaves KMS do cliente podem descriptografar as chaves privadas do bot de retenção de dados
-
O conteúdo descriptografado é imediatamente recriptografado com sua chave KMS antes de sair do enclave
Atestado do enclave Nitro
AWS os enclaves nitro fornecem atestado criptográfico:
-
Cada versão do enclave tem um atestado exclusivo
-
Sua política de chaves do KMS registra o PCR0, PCR1, PCR2 durante os eventos de descriptografia. CloudTrail
-
Somente versões aprovadas do enclave podem descriptografar suas mensagens
-
Atualizações automáticas da política do KMS quando novas versões do enclave são lançadas
Gerenciamento de chaves KMS do cliente
Você mantém controle total sobre suas chaves KMS:
-
Rotação de chaves: habilite a rotação automática de chaves nas configurações do KMS
-
Revogação de acesso: desative a chave KMS para interromper imediatamente toda a decodificação
-
Trilha de auditoria: CloudTrail registra todo o uso da chave KMS
-
Políticas principais: personalize as principais políticas para restringir o acesso
Soberania de dados
Todos os dados descriptografados permanecem na sua conta: AWS
-
O bucket do S3 está na sua conta e região
-
Você controla as políticas e o acesso do bucket
-
Os dados nunca saem dos limites AWS da sua conta
-
Você pode habilitar o controle de versão, as políticas de ciclo de vida e a replicação do S3
Funções e permissões do IAM
O CloudFormation modelo cria permissões mínimas do IAM:
-
A função de serviço do Wickr só pode gravar em seu bucket S3 específico
-
O Lambda de decodificação só pode ler do seu bucket S3 e usar sua chave KMS
-
Todas as ações registradas CloudTrail