View a markdown version of this page

架構概觀 - AWS Wickr

本指南記載於 2025 年 3 月 13 日發行的新 AWS Wickr 管理主控台。如需 AWS Wickr 管理主控台傳統版本的文件,請參閱傳統管理指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

架構概觀

訊息流程

  1. 訊息擷取:當使用者傳送訊息時,Wickr 用戶端會自動將所有訊息複製到資料保留機器人使用者

  2. 訊息路由:Switchboard AWS 會將資料保留訊息路由至 SNS 主題,該主題會饋送至 SQS FIFO 佇列

  3. 訊息組件:加密的訊息內容

  4. 安全解密:訊息會傳送至 AWS Nitro Enclaves,其中:

    • 使用您的客戶 KMS 金鑰來解密資料保留機器人的私有金鑰

    • 解密 Wickr 加密的訊息內容

    • 重新加密可確保每個訊息加密都是唯一的。

  5. 儲存:KMS 加密訊息會透過 PrivateLink 寫入 S3 儲存貯體

  6. 隨需解密:服務現在包含 Step Functions 狀態機器,以隨需解密保留的訊息

安全架構

  • End-to-End加密維護至 Nitro:訊息會保持 Wickr 加密,直到到達 Nitro Enclave

  • Nitro Enclave 認證:允許解密操作時,KMS 會發佈 enclave 的認證

  • 客戶 KMS 控制:您可以完全控制加密金鑰,並且可以隨時撤銷存取權

  • 資料主權:所有解密的資料僅存在於您的帳戶中 AWS

  • 無 AWS 存取權:AWS Wickr 服務無法存取您解密的訊息內容