本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档,请参阅经典管理指南。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
安全注意事项
数据加密
-
从发件人发送到 Nitro Enclave 的邮件仍保持加密状态
-
只有您的客户 KMS 密钥才能解密数据保留机器人的私钥
-
解密后的内容在离开安全区之前会立即使用您的 KMS 密钥重新加密
硝基飞地认证
AWS 硝基飞地提供密码学证明:
-
每个飞地版本都有独特的认证
-
在解密事件期间,您的 KMS 密钥策略会将 PCR0、PCR1、PCR2 记录到。 CloudTrail
-
只有经过批准的飞地版本才能解密您的消息
-
发布新的安全区版本时自动更新 KMS 策略
客户 KMS 密钥管理
您可以完全控制自己的 KMS 密钥:
-
密钥轮换:在 KMS 设置中启用自动密钥轮换
-
撤销访问权限:禁用 KMS 密钥以立即停止所有解密
-
审计跟踪: CloudTrail 记录所有 KMS 密钥使用情况
-
密钥策略:自定义密钥策略以限制访问
数据主权
所有解密后的数据仍保留在您的 AWS 账户中:
-
S3 存储桶位于您的账户和区域中
-
您可以控制存储桶策略和访问权限
-
数据永远不会离开你的 AWS 账户边界
-
您可以启用 S3 版本控制、生命周期策略和复制
IAM 角色和权限
该 CloudFormation 模板创建了最低的 IAM 权限:
-
Wickr 服务角色只能写入您的特定 S3 存储桶
-
解密 Lambda 只能从您的 S3 存储桶中读取数据并使用您的 KMS 密钥
-
所有操作均已登录 CloudTrail