View a markdown version of this page

安全考量 - AWS Wickr

本指南記載於 2025 年 3 月 13 日發行的新 AWS Wickr 管理主控台。如需 AWS Wickr 管理主控台傳統版本的文件,請參閱傳統管理指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

安全考量

資料加密

  • 從寄件者到 Nitro Enclave 的訊息會保持加密

  • 只有您的客戶 KMS 金鑰可以解密資料保留機器人的私有金鑰

  • 解密的內容會在離開 enclave 之前立即使用您的 KMS 金鑰重新加密

Nitro enclave 認證

AWS nitro enclaves 提供密碼編譯認證:

  • 每個 enclave 版本都有唯一的證明

  • 您的 KMS 金鑰政策會在解密事件期間將 PCR0、PCR1、PCR2 記錄到 CloudTrail。

  • 只有核准的 enclave 版本可以解密您的訊息

  • 發行新的 enclave 版本時自動更新 KMS 政策

客戶 KMS 金鑰管理

您可以完全控制 KMS 金鑰:

  • 金鑰輪換:在 KMS 設定中啟用自動金鑰輪換

  • 存取撤銷:停用 KMS 金鑰以立即停止所有解密

  • 稽核追蹤:CloudTrail 會記錄所有 KMS 金鑰用量

  • 金鑰政策:自訂金鑰政策以限制存取

資料主權

所有解密的資料都會保留在您的 AWS 帳戶中:

  • S3 儲存貯體位於您的帳戶和區域

  • 您可以控制儲存貯體政策和存取

  • 資料永遠不會離開 AWS 您的帳戶界限

  • 您可以啟用 S3 版本控制、生命週期政策和複寫

IAM 角色和許可

CloudFormation 範本會建立最少的 IAM 許可:

  • Wickr 服務角色只能寫入您的特定 S3 儲存貯體

  • 解密 Lambda 只能從您的 S3 儲存貯體讀取並使用 KMS 金鑰

  • 在 CloudTrail 中記錄的所有動作