View a markdown version of this page

安全注意事项 - AWS Wickr

本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档,请参阅经典管理指南

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

安全注意事项

数据加密

  • 从发件人发送到 Nitro Enclave 的邮件仍保持加密状态

  • 只有您的客户 KMS 密钥才能解密数据保留机器人的私钥

  • 解密后的内容在离开安全区之前会立即使用您的 KMS 密钥重新加密

硝基飞地认证

AWS 硝基飞地提供密码学证明:

  • 每个飞地版本都有独特的认证

  • 在解密事件期间,您的 KMS 密钥策略会将 PCR0、PCR1、PCR2 记录到。 CloudTrail

  • 只有经过批准的飞地版本才能解密您的消息

  • 发布新的安全区版本时自动更新 KMS 策略

客户 KMS 密钥管理

您可以完全控制自己的 KMS 密钥:

  • 密钥轮换:在 KMS 设置中启用自动密钥轮换

  • 撤销访问权限:禁用 KMS 密钥以立即停止所有解密

  • 审计跟踪: CloudTrail 记录所有 KMS 密钥使用情况

  • 密钥策略:自定义密钥策略以限制访问

数据主权

所有解密后的数据仍保留在您的 AWS 账户中:

  • S3 存储桶位于您的账户和区域中

  • 您可以控制存储桶策略和访问权限

  • 数据永远不会离开你的 AWS 账户边界

  • 您可以启用 S3 版本控制、生命周期策略和复制

IAM 角色和权限

该 CloudFormation 模板创建了最低的 IAM 权限:

  • Wickr 服务角色只能写入您的特定 S3 存储桶

  • 解密 Lambda 只能从您的 S3 存储桶中读取数据并使用您的 KMS 密钥

  • 所有操作均已登录 CloudTrail