

本指南記載於 2025 年 3 月 13 日發行的新 AWS Wickr 管理主控台。如需 AWS Wickr 管理主控台傳統版本的文件，請參閱[傳統管理指南](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 架構概觀
<a name="architecture"></a>

## 訊息流程
<a name="message-flow"></a>

1. **訊息擷取**：當使用者傳送訊息時，Wickr 用戶端會自動將所有訊息複製到資料保留機器人使用者

1. **訊息路由**：Switchboard AWS 會將資料保留訊息路由至 SNS 主題，該主題會饋送至 SQS FIFO 佇列

1. **訊息組件**：加密的訊息內容

1. **安全解密**：訊息會傳送至 AWS Nitro Enclaves，其中：
   + 使用您的客戶 KMS 金鑰來解密資料保留機器人的私有金鑰
   + 解密 Wickr 加密的訊息內容
   + 重新加密可確保每個訊息加密都是唯一的。

1. **儲存**：KMS 加密訊息會透過 PrivateLink 寫入 S3 儲存貯體

1. **隨需解密**：服務現在包含 Step Functions 狀態機器，以隨需解密保留的訊息

## 安全架構
<a name="security-architecture"></a>
+ **End-to-End加密維護至 Nitro**：訊息會保持 Wickr 加密，直到到達 Nitro Enclave
+ **Nitro Enclave 認證**：允許解密操作時，KMS 會發佈 enclave 的認證
+ **客戶 KMS 控制**：您可以完全控制加密金鑰，並且可以隨時撤銷存取權
+ **資料主權**：所有解密的資料僅存在於您的帳戶中 AWS 
+ **無 AWS 存取權**：AWS Wickr 服務無法存取您解密的訊息內容