View a markdown version of this page

数据加密 - Amazon Bedrock AgentCore

数据加密

数据加密通常分为两类:静态加密和传输中加密。

静态加密

Amazon Bedrock AgentCore Identity 中的数据是根据行业标准进行静态加密的。

默认情况下,Amazon Bedrock AgentCore Identity 使用自有密钥对令牌库中的客户数据进行加密。 AWS 您也可以将令牌库配置为使用客户管理的密钥对您的信息进行加密。

AWS 拥有的密钥

Amazon Bedrock AgentCore Identity 使用 AWS 自有的 KMS 密钥对您的令牌库中的数据进行加密。这种类型的密钥在 AWS KMS 中不可见。

客户托管密钥

Amazon Bedrock AgentCore Identity 使用客户管理的密钥对您的令牌库中的数据进行加密。您负责管理客户托管的密钥策略、轮换和计划删除。

关于使用客户管理的密钥进行令牌库加密的注意事项

  • 您的令牌库(访问令牌)中的数据使用您配置的客户托管密钥进行静态加密。令牌库 ARN 是在中捕获的。 EncryptionContext

  • 即使您未采取任何措施来配置加密设置,您的令牌库中的所有客户数据都处于静态加密状态。

  • 您无法使用多区域密钥或非对称密钥配置令牌库静态加密。Amazon Bedrock Ident AgentCore ity 仅支持用于令牌库静态加密的单区域对称 KMS 密钥。

  • 您只能使用 KMS 密钥 ARN 而不是别名来配置令牌库加密。

  • 你可以使用 AWS Secrets Manager 为凭据提供者密钥配置 CMK。了解更多

以下过程在令牌库中配置静态加密。有关委派对 Amazon Cognito 等 AWS 服务的访问权限的 KMS 密钥策略的更多信息,请参阅密钥策略中的 AWS 服务权限