View a markdown version of this page

Chiffrement au repos pour les instances d'exécution - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement au repos pour les instances d'exécution

Lorsque vous hébergez des agents sur le type de calcul Instances, vos données au repos sont stockées sur les volumes Amazon EBS qu'un fournisseur de capacité associe à vos sessions. Amazon EBS crée ces volumes sur votre propre AWS compte afin de les protéger grâce au chiffrement EBS.

Une session utilise trois types de volumes, et le cryptage EBS les protège tous :

  • Volume racine  : volume de démarrage de l'instance, configuré viarootVolume. Elle est éphémère : elle est AgentCore supprimée lorsque l'instance se termine.

  • Volumes éphémères  : stockage qui ne dure que le temps de l'instance. AgentCore les supprime lorsque l'instance se termine.

  • Volumes persistants  : volumes nommés que vous définissez dansvolumes. Ils survivent à la fermeture de l'instance et persistent jusqu'à ce que vous supprimiez la session. Un fournisseur de capacité peut en définir jusqu'à cinq.

Seuls les volumes persistants conservent vos données pendant un arrêt de session. Traitez tout ce qui est écrit dans le volume racine ou dans un volume éphémère comme temporaire.

Options de chiffrement au repos

Par défaut, Instances s'appuie sur le paramètre de cryptage Amazon EBS de votre AWS compte. Si vous activez le chiffrement EBS par défaut dans une région, les volumes créés par vos fournisseurs de capacité dans cette région sont chiffrés avec la clé par défaut que vous avez configurée, sans aucune configuration supplémentaire sur le fournisseur de capacité.

Vous pouvez également fournir une clé AWS KMS gérée par le client sur la configuration de volume du fournisseur de capacité. Utilisez une clé gérée par le client lorsque vous devez contrôler ou auditer la clé qui protège vos volumes. Avec une clé gérée par le client, vous pouvez alterner la clé selon votre propre calendrier, contrôler l'accès à celle-ci par le biais de politiques clés et auditer son utilisation AWS CloudTrail.

Chiffrement des volumes du fournisseur de capacité à l'aide d'une clé KMS gérée par le client

Un fournisseur de capacité définit son stockage persistant comme étant des configurations de volume EBS. Chaque configuration de volume accepte un encrypted indicateur et unkmsKeyId. Lors de AgentCore la création du volume lors du premier lancement de la session, EBS le chiffre avec la clé que vous avez spécifiée. Le chiffrement EBS utilise des clés KMS symétriques.

Une configuration de volume accepte également une optionsnapshotId. AgentCore initialise le volume à partir de cet instantané la première fois qu'il crée le volume. Ce comportement vous permet de démarrer une session à partir d'un ensemble de données préparé. Lors de redémarrages ultérieurs, AgentCore réutilise le volume existant et ignore l'instantané. Vous ne pouvez pas prendre un instantané du volume d'un fournisseur de capacité, car il AgentCore crée et gère ces volumes en tant que ressources gérées. Pour plus d'informations sur l'exportation de données depuis un volume, voir Gérer vos données sur les instances d'exécution.

Configuration des autorisations pour utiliser une clé KMS gérée par le client

Deux administrateurs ont besoin d'autorisations sur la clé :

  • Le principal qui appelle CreateCapacityProvider doit être en mesure d'appeler kms:DescribeKey chaque touche que vous transmettez dans une configuration de volume. AgentCore l'utilise pour valider la clé lors de la création du fournisseur de capacité.

  • Le rôle d'opérateur du fournisseur de capacité doit être en mesure d'utiliser la clé pour créer des volumes EBS chiffrés. Pour connaître les autorisations KMS dont EBS a besoin pour créer et joindre des volumes chiffrés, consultez la section Exigences relatives au chiffrement Amazon EBS dans le guide de l'utilisateur Amazon EBS.

Création d'un fournisseur de capacité avec une clé KMS gérée par le client

Spécifiez encrypted et kmsKeyId dans le volume ebsConfiguration lorsque vous créez le fournisseur de capacité :

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

Modification de la configuration de chiffrement

Une fois qu'un fournisseur de capacité est créé, seule sa description peut être modifiée. Pour utiliser une autre clé ou modifier les paramètres de chiffrement, créez un nouveau fournisseur de capacité avec la configuration de volume mise à jour et associez-y vos environnements d'exécution. Les volumes existants conservent la configuration de chiffrement avec laquelle ils ont été créés.

Surveillance de l'utilisation des clés

AWS CloudTrail enregistre les appels d'API KMS effectués à l'aide de votre clé gérée par le client lorsqu'EBS crée et joint des volumes chiffrés pour vos sessions. Pour plus d'informations, consultez la section Journalisation des appels d'API AWS KMS AWS CloudTrail dans le Guide du développeur du service de gestion des AWS clés.