View a markdown version of this page

資料加密 - Amazon Bedrock AgentCore

資料加密

資料加密通常分為兩類:靜態加密和傳輸中加密。

靜態加密

Amazon Bedrock AgentCore Identity 內的資料會根據業界標準進行靜態加密。

根據預設,Amazon Bedrock AgentCore Identity 會使用 AWS 擁有的金鑰加密字符文件庫中的客戶資料。您也可以設定權杖保存庫,改為使用客戶受管金鑰加密您的資訊。

AWS 擁有的金鑰

Amazon Bedrock AgentCore Identity 會使用 AWS 擁有的 KMS 金鑰來加密字符文件庫中的資料。 AWS KMS 中看不到此類型的金鑰。

客戶自管金鑰

Amazon Bedrock AgentCore Identity 會使用客戶受管金鑰加密字符文件庫中的資料。您擁有客戶受管金鑰政策、輪換和排程刪除的管理。

使用客戶受管金鑰進行字符保存庫加密的須知事項

  • 權杖保存庫中的資料 (存取權杖) 會使用您設定的客戶受管金鑰進行靜態加密。字符保存庫 ARN 會在 EncryptionContext 中擷取。

  • 即使您未採取任何動作來設定加密設定,權杖保存庫中的所有客戶資料仍會進行靜態加密。

  • 您無法使用多區域金鑰或非對稱金鑰 設定權杖保存庫靜態加密。Amazon Bedrock AgentCore Identity 僅支援用於權杖保存庫靜態加密的單一區域對稱 KMS 金鑰。

  • 您只能使用 KMS 金鑰 ARN 而非別名來設定權杖保存庫加密。

  • 您可以使用 AWS Secrets Manager 為登入資料提供者秘密設定 CMK。進一步了解。

下列程序會在字符保存庫中設定靜態加密。如需委派存取 Amazon Cognito 等 AWS 服務的 KMS 金鑰政策詳細資訊,請參閱金鑰政策中的 AWS 服務許可