Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselung importierter benutzerdefinierter Modelle
Amazon Bedrock unterstützt die Erstellung benutzerdefinierter Modelle mit zwei Methoden, die denselben Verschlüsselungsansatz verwenden. Ihre benutzerdefinierten Modelle werden verwaltet und gespeichert von AWS:
-
Importaufträge für benutzerdefinierte Modelle: Für den Import von benutzerdefinierten Open-Source-Basismodellen (wie Mistral AI- oder Llama-Modellen).
-
Benutzerdefiniertes Modell erstellen — Für den Import von Amazon Nova-Modellen, die Sie in SageMaker AI angepasst haben.
Für die Verschlüsselung Ihrer benutzerdefinierten Modelle bietet Amazon Bedrock die folgenden Optionen:
-
AWS Eigene Schlüssel — Standardmäßig verschlüsselt Amazon Bedrock importierte benutzerdefinierte Modelle mit AWS eigenen Schlüsseln. Sie können keine AWS eigenen Schlüssel anzeigen, verwalten oder verwenden oder deren Verwendung überprüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Programme zum Schutz der Schlüssel ändern, die zur Verschlüsselung Ihrer Daten verwendet werden. Weitere Informationen finden Sie unter AWS -eigene Schlüssel im Entwicklerhandbuch zum AWS -Schlüsselverwaltungsdienst.
-
Kundenverwaltete Schlüssel (CMK) — Sie können den vorhandenen AWS eigenen Verschlüsselungsschlüsseln eine zweite Verschlüsselungsebene hinzufügen, indem Sie einen vom Kunden verwalteten Schlüssel (CMK) auswählen. Sie erstellen, besitzen und verwalten kundenseitig verwaltete Schlüssel selbst.
Da Sie die volle Kontrolle über diese Verschlüsselungsebene haben, können Sie darin die folgenden Aufgaben ausführen:
-
Schlüsselrichtlinien festlegen und erhalten
-
IAM-Richtlinien und Erteilungen festlegen und erhalten
-
Schlüsselrichtlinien aktivieren und deaktivieren
-
Kryptographisches Schlüsselmaterial rotieren
-
Hinzufügen von Tags
-
Schlüsselaliase erstellen
-
Die Löschung von Schlüsseln planen
Weitere Informationen finden Sie unter Kundenseitig verwaltete Schlüssel im Entwicklerhandbuch zu AWS Key Management Service.
-
Anmerkung
Für alle benutzerdefinierten Modelle, die Sie importieren, aktiviert Amazon Bedrock automatisch die Verschlüsselung im Ruhezustand. Dabei werden AWS eigene Schlüssel verwendet, um Kundendaten kostenlos zu schützen. Wenn Sie einen vom Kunden verwalteten Schlüssel verwenden, AWS KMS fallen Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS Key Management Service – Preise.
Wie Amazon Bedrock Zuschüsse verwendet in AWS KMS
Wenn Sie einen kundenseitig verwalteten Schlüssel angeben, um das importierte Modell zu verschlüsseln, Amazon Bedrock erstellt in Ihrem Namen einen primären AWS KMS https://docs.aws.amazon.com/ Zuschuss für das importierte Modell, indem Sie eine CreateGrant Anfrage an senden. AWS KMS Diese Erteilung ermöglicht Amazon Bedrock den Zugriff auf Ihren kundenseitig verwalteten Schlüssel und dessen Verwendung. Zuschüsse AWS KMS werden verwendet, um Amazon Bedrock Zugriff auf einen KMS-Schlüssel im Konto eines Kunden zu gewähren.
Amazon Bedrock benötigt die primäre Erteilung, um Ihren kundenseitig verwalteten Schlüssel für die folgenden internen Vorgänge zu verwenden:
-
Senden Sie DescribeKey Anfragen an, um AWS KMS zu überprüfen, ob die symmetrische, vom Kunden verwaltete KMS-Schlüssel-ID, die Sie bei der Erstellung des Jobs eingegeben haben, gültig ist.
-
Senden GenerateDataKey und entschlüsseln Sie Anfragen an, AWS KMS um mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselte Datenschlüssel zu generieren und die verschlüsselten Datenschlüssel zu entschlüsseln, sodass sie zum Verschlüsseln der Modellartefakte verwendet werden können.
-
Senden Sie CreateGrant Anfragen an, AWS KMS um sekundäre Zuschüsse mit eingeschränktem Geltungsbereich mit einer Teilmenge der oben genannten Operationen (
DescribeKey,GenerateDataKey,Decrypt) für die asynchrone Ausführung des Modellimports und für Inferenzen auf Abruf zu erstellen. -
Amazon Bedrock gibt bei der Erstellung von Zuschüssen einen ausscheidenden Auftraggeber an, sodass der Service eine Anfrage senden kann. RetireGrant
Sie haben vollen Zugriff auf Ihren vom Kunden verwalteten AWS KMS Schlüssel. Sie können den Zugriff auf die Erteilung jederzeit widerrufen, indem Sie die Schritte unter Zurückziehen und Widerrufen von Erteilungen im Entwicklerhandbuch zu AWS Key Management Service befolgen, oder den Zugriff des Dienstes auf Ihren kundenseitig verwalteten Schlüssel entfernen, indem Sie die Schlüsselrichtlinie ändern. Dadurch kann Amazon Bedrock nicht mehr auf das mit Ihrem Schlüssel verschlüsselte importierte Modell zugreifen.
Lebenszyklus von primären und sekundären Erteilungen für benutzerdefinierte importierte Modelle
-
Primäre Erteilungen haben eine lange Laufzeit und bleiben aktiv, solange die zugehörigen benutzerdefinierten Modelle noch verwendet werden. Wenn ein benutzerdefiniertes importiertes Modell gelöscht wird, wird die entsprechende primäre Erteilung automatisch zurückgezogen.
-
Sekundäre Erteilungen sind kurzlebig. Sie werden automatisch zurückgezogen, sobald der Vorgang, den Amazon Bedrock im Namen der Kunden durchführt, abgeschlossen ist. Beispielsweise wird nach Abschluss eines Importauftrags für ein benutzerdefiniertes Modell der sekundäre Zuschuss, der es Amazon Bedrock ermöglichte, das benutzerdefinierte importierte Modell zu verschlüsseln, sofort eingestellt.