

本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档，请参阅[经典管理指南](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 架构概述
<a name="architecture"></a>

## 消息流
<a name="message-flow"></a>

1. **消息捕获**：当用户发送消息时，Wickr 客户端会自动将所有消息复制给数据保留机器人用户

1. **消息路由**：S AWS witchboard 将数据保留消息路由到 SNS 主题，该主题将馈送到 SQS FIFO 队列中

1. **消息汇编**：加密的消息内容

1. **安全解密**：消息被发送到 AWS Nitro Enclaves，其中：
   + 使用您的客户 KMS 密钥解密数据保留机器人的私钥
   + 解密消息内容 Wickr-encrypted 
   + Re-encrypt 将确保每封邮件的加密都是唯一的。

1. **存储**：KMS 加密消息通过以下方式写入您的 S3 存储桶 PrivateLink

1. **On-Demand 解密**：该服务现在包括一个 Step Functions 状态机，用于按需解密保留的消息

## 安全架构
<a name="security-architecture"></a>
+ End-to-End 对 **Nitro 保持加密：消息在到**达 Nitro 飞地 Wickr-encrypted 之前会一直保留
+ **Nitro Enclave Attestation**：KMS 在允许解密操作时会发布飞地的证明
+ **客户 KMS 控制**：您可以完全控制加密密钥，并且可以随时撤消访问权限
+ **数据主权**：所有解密后的数据仅存放在您的账户中 AWS 
+ **无法 AWS 访问**：AWS Wickr 服务无法访问您解密的消息内容