

Este guia documenta o novo console de administração do AWS Wickr, lançado em 13 de março de 2025. Para obter a documentação sobre a versão clássica do console de administração do AWS Wickr, consulte o [Classic Administration Guide](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html).

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Considerações sobre segurança
<a name="considerations-security"></a>

## Criptografia de dados
<a name="data-encryption"></a>
+ As mensagens permanecem criptografadas do remetente para o Nitro Enclave
+ Somente suas chaves KMS do cliente podem descriptografar as chaves privadas do bot de retenção de dados
+ O conteúdo descriptografado é imediatamente recriptografado com sua chave KMS antes de sair do enclave

## Atestado do enclave Nitro
<a name="nitro-enclave"></a>

AWS os enclaves nitro fornecem atestado criptográfico:
+ Cada versão do enclave tem um atestado exclusivo
+ Sua política de chaves do KMS registra o PCR0, PCR1, PCR2 durante os eventos de descriptografia. CloudTrail 
+ Somente versões aprovadas do enclave podem descriptografar suas mensagens
+ Atualizações automáticas da política do KMS quando novas versões do enclave são lançadas

## Gerenciamento de chaves KMS do cliente
<a name="kms-management"></a>

Você mantém controle total sobre suas chaves KMS:
+ **Rotação de chaves**: habilite a rotação automática de chaves nas configurações do KMS
+ **Revogação de acesso**: desative a chave KMS para interromper imediatamente toda a decodificação
+ **Trilha de auditoria**: CloudTrail registra todo o uso da chave KMS
+ **Políticas principais**: personalize as principais políticas para restringir o acesso

## Soberania de dados
<a name="data-sovereignty"></a>

Todos os dados descriptografados permanecem na sua conta: AWS 
+ O bucket do S3 está na sua conta e região
+ Você controla as políticas e o acesso do bucket
+ Os dados nunca saem dos limites AWS da sua conta
+ Você pode habilitar o controle de versão, as políticas de ciclo de vida e a replicação do S3

## Funções e permissões do IAM
<a name="permissions-iam"></a>

O CloudFormation modelo cria permissões mínimas do IAM:
+ A função de serviço do Wickr só pode gravar em seu bucket S3 específico
+ O Lambda de decodificação só pode ler do seu bucket S3 e usar sua chave KMS
+ Todas as ações registradas CloudTrail