View a markdown version of this page

设置客户托管密钥政策 - Amazon Bedrock AgentCore

设置客户托管密钥政策

注意

目前,我们不支持通过控制台在令牌库上配置 CMK。

要使用客户管理的密钥,您的密钥必须信任 Amazon Bedrock Ident AgentCore ity 服务主体才能对密钥执行加密和解密操作。配置您的 KMS 密钥的密钥策略,如以下示例所示。编写此策略的 IAM 委托人必须拥有对您的 KMS 密钥的写入权限,并获得kms:PutKeyPolicy许可。

{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }