本指南記載於 2025 年 3 月 13 日發行的新 AWS Wickr 管理主控台。如需 AWS Wickr 管理主控台傳統版本的文件,請參閱傳統管理指南。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
安全考量
資料加密
-
從寄件者到 Nitro Enclave 的訊息會保持加密
-
只有您的客戶 KMS 金鑰可以解密資料保留機器人的私有金鑰
-
解密的內容會在離開 enclave 之前立即使用您的 KMS 金鑰重新加密
Nitro enclave 認證
AWS nitro enclaves 提供密碼編譯認證:
-
每個 enclave 版本都有唯一的證明
-
您的 KMS 金鑰政策會在解密事件期間將 PCR0、PCR1、PCR2 記錄到 CloudTrail。
-
只有核准的 enclave 版本可以解密您的訊息
-
發行新的 enclave 版本時自動更新 KMS 政策
客戶 KMS 金鑰管理
您可以完全控制 KMS 金鑰:
-
金鑰輪換:在 KMS 設定中啟用自動金鑰輪換
-
存取撤銷:停用 KMS 金鑰以立即停止所有解密
-
稽核追蹤:CloudTrail 會記錄所有 KMS 金鑰用量
-
金鑰政策:自訂金鑰政策以限制存取
資料主權
所有解密的資料都會保留在您的 AWS 帳戶中:
-
S3 儲存貯體位於您的帳戶和區域
-
您可以控制儲存貯體政策和存取
-
資料永遠不會離開 AWS 您的帳戶界限
-
您可以啟用 S3 版本控制、生命週期政策和複寫
IAM 角色和許可
CloudFormation 範本會建立最少的 IAM 許可:
-
Wickr 服務角色只能寫入您的特定 S3 儲存貯體
-
解密 Lambda 只能從您的 S3 儲存貯體讀取並使用 KMS 金鑰
-
在 CloudTrail 中記錄的所有動作