本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档,请参阅经典管理指南。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
架构概述
消息流
-
消息捕获:当用户发送消息时,Wickr 客户端会自动将所有消息复制给数据保留机器人用户
-
消息路由:S AWS witchboard 将数据保留消息路由到 SNS 主题,该主题将馈送到 SQS FIFO 队列中
-
消息汇编:加密的消息内容
-
安全解密:消息被发送到 AWS Nitro Enclaves,其中:
-
使用您的客户 KMS 密钥解密数据保留机器人的私钥
-
解密消息内容 Wickr-encrypted
-
Re-encrypt 将确保每封邮件的加密都是唯一的。
-
-
存储:KMS 加密消息通过以下方式写入您的 S3 存储桶 PrivateLink
-
On-Demand 解密:该服务现在包括一个 Step Functions 状态机,用于按需解密保留的消息
安全架构
-
End-to-End 对 Nitro 保持加密:消息在到达 Nitro 飞地 Wickr-encrypted 之前会一直保留
-
Nitro Enclave Attestation:KMS 在允许解密操作时会发布飞地的证明
-
客户 KMS 控制:您可以完全控制加密密钥,并且可以随时撤消访问权限
-
数据主权:所有解密后的数据仅存放在您的账户中 AWS
-
无法 AWS 访问:AWS Wickr 服务无法访问您解密的消息内容