View a markdown version of this page

架构概述 - AWS Wickr

本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档,请参阅经典管理指南

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

架构概述

消息流

  1. 消息捕获:当用户发送消息时,Wickr 客户端会自动将所有消息复制给数据保留机器人用户

  2. 消息路由:S AWS witchboard 将数据保留消息路由到 SNS 主题,该主题将馈送到 SQS FIFO 队列中

  3. 消息汇编:加密的消息内容

  4. 安全解密:消息被发送到 AWS Nitro Enclaves,其中:

    • 使用您的客户 KMS 密钥解密数据保留机器人的私钥

    • 解密消息内容 Wickr-encrypted

    • Re-encrypt 将确保每封邮件的加密都是唯一的。

  5. 存储:KMS 加密消息通过以下方式写入您的 S3 存储桶 PrivateLink

  6. On-Demand 解密:该服务现在包括一个 Step Functions 状态机,用于按需解密保留的消息

安全架构

  • End-to-End 对 Nitro 保持加密:消息在到达 Nitro 飞地 Wickr-encrypted 之前会一直保留

  • Nitro Enclave Attestation:KMS 在允许解密操作时会发布飞地的证明

  • 客户 KMS 控制:您可以完全控制加密密钥,并且可以随时撤消访问权限

  • 数据主权:所有解密后的数据仅存放在您的账户中 AWS

  • 无法 AWS 访问:AWS Wickr 服务无法访问您解密的消息内容