

本指南記載於 2025 年 3 月 13 日發行的新 AWS Wickr 管理主控台。如需 AWS Wickr 管理主控台傳統版本的文件，請參閱[傳統管理指南](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 安全考量
<a name="considerations-security"></a>

## 資料加密
<a name="data-encryption"></a>
+ 從寄件者到 Nitro Enclave 的訊息會保持加密
+ 只有您的客戶 KMS 金鑰可以解密資料保留機器人的私有金鑰
+ 解密的內容會在離開 enclave 之前立即使用您的 KMS 金鑰重新加密

## Nitro enclave 認證
<a name="nitro-enclave"></a>

AWS nitro enclaves 提供密碼編譯認證：
+ 每個 enclave 版本都有唯一的證明
+ 您的 KMS 金鑰政策會在解密事件期間將 PCR0、PCR1、PCR2 記錄到 CloudTrail。
+ 只有核准的 enclave 版本可以解密您的訊息
+ 發行新的 enclave 版本時自動更新 KMS 政策

## 客戶 KMS 金鑰管理
<a name="kms-management"></a>

您可以完全控制 KMS 金鑰：
+ **金鑰輪**換：在 KMS 設定中啟用自動金鑰輪換
+ **存取撤銷**：停用 KMS 金鑰以立即停止所有解密
+ **稽核追蹤**：CloudTrail 會記錄所有 KMS 金鑰用量
+ **金鑰政策**：自訂金鑰政策以限制存取

## 資料主權
<a name="data-sovereignty"></a>

所有解密的資料都會保留在您的 AWS 帳戶中：
+ S3 儲存貯體位於您的帳戶和區域
+ 您可以控制儲存貯體政策和存取
+ 資料永遠不會離開 AWS 您的帳戶界限
+ 您可以啟用 S3 版本控制、生命週期政策和複寫

## IAM 角色和許可
<a name="permissions-iam"></a>

CloudFormation 範本會建立最少的 IAM 許可：
+ Wickr 服務角色只能寫入您的特定 S3 儲存貯體
+ 解密 Lambda 只能從您的 S3 儲存貯體讀取並使用 KMS 金鑰
+ 在 CloudTrail 中記錄的所有動作