

本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档，请参阅[经典管理指南](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 安全注意事项
<a name="considerations-security"></a>

## 数据加密
<a name="data-encryption"></a>
+ 从发件人发送到 Nitro Enclave 的邮件仍保持加密状态
+ 只有您的客户 KMS 密钥才能解密数据保留机器人的私钥
+ 解密后的内容在离开安全区之前会立即使用您的 KMS 密钥重新加密

## 硝基飞地认证
<a name="nitro-enclave"></a>

AWS 硝基飞地提供密码学证明：
+ 每个飞地版本都有独特的认证
+ 在解密事件期间，您的 KMS 密钥策略会将 PCR0、PCR1、PCR2 记录到。 CloudTrail 
+ 只有经过批准的飞地版本才能解密您的消息
+ 发布新的安全区版本时自动更新 KMS 策略

## 客户 KMS 密钥管理
<a name="kms-management"></a>

您可以完全控制自己的 KMS 密钥：
+ **密钥轮换**：在 KMS 设置中启用自动密钥轮换
+ **撤销访问权限**：禁用 KMS 密钥以立即停止所有解密
+ **审计跟踪**： CloudTrail 记录所有 KMS 密钥使用情况
+ **密钥策略**：自定义密钥策略以限制访问

## 数据主权
<a name="data-sovereignty"></a>

所有解密后的数据仍保留在您的 AWS 账户中：
+ S3 存储桶位于您的账户和区域中
+ 您可以控制存储桶策略和访问权限
+ 数据永远不会离开你的 AWS 账户边界
+ 您可以启用 S3 版本控制、生命周期策略和复制

## IAM 角色和权限
<a name="permissions-iam"></a>

该 CloudFormation 模板创建了最低的 IAM 权限：
+ Wickr 服务角色只能写入您的特定 S3 存储桶
+ 解密 Lambda 只能从您的 S3 存储桶中读取数据并使用您的 KMS 密钥
+ 所有操作均已登录 CloudTrail