View a markdown version of this page

Crittografia inattiva per le istanze di runtime - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia inattiva per le istanze di runtime

Quando ospiti agenti sul tipo di elaborazione Instances, i tuoi dati inattivi risiedono nei volumi Amazon EBS che un fornitore di capacità collega alle tue sessioni. Amazon EBS crea questi volumi nel tuo AWS account, quindi la crittografia EBS li protegge.

Una sessione utilizza tre tipi di volume e la crittografia EBS li protegge tutti:

  • Volume root: il volume di avvio dell'istanza, configurato tramiterootVolume. È effimero: lo AgentCore elimina quando l'istanza termina.

  • Volumi temporanei: archiviazione che dura solo quanto l'istanza. AgentCore li elimina quando l'istanza termina.

  • Volumi persistenti: volumi denominati definiti in. volumes Sopravvivono alla chiusura dell'istanza e persistono fino all'eliminazione della sessione. Un fornitore di capacità può definirne fino a cinque.

Solo i volumi persistenti mantengono i dati per tutta la durata della sessione. Considera tutto ciò che è scritto nel volume principale o in un volume temporaneo come temporaneo.

Opzioni per la crittografia a riposo

Per impostazione predefinita, Instances si basa sull'impostazione di crittografia Amazon EBS del tuo account. AWS Se abiliti la crittografia EBS per impostazione predefinita in una regione, i volumi creati dai fornitori di capacità in quella regione vengono crittografati con la chiave predefinita configurata, senza alcuna configurazione aggiuntiva da parte del fornitore di capacità.

È inoltre possibile fornire una chiave AWS KMS gestita dal cliente nella configurazione del volume del fornitore di capacità. Utilizza una chiave gestita dal cliente quando devi controllare o verificare la chiave che protegge i tuoi volumi. Con una chiave gestita dal cliente puoi ruotare la chiave secondo i tuoi orari, controllarne l'accesso tramite politiche chiave e verificarne l'utilizzo tramite AWS CloudTrail.

Crittografia dei volumi dei fornitori di capacità con una chiave KMS gestita dal cliente

Un fornitore di capacità definisce il proprio storage persistente come configurazioni di volume EBS. Ogni configurazione di volume accetta un encrypted flag e un. kmsKeyId Quando AgentCore crea il volume al primo avvio della sessione, EBS lo crittografa con la chiave specificata. La crittografia EBS utilizza chiavi KMS simmetriche.

Una configurazione di volume accetta anche un valore opzionale. snapshotId AgentCore inizializza il volume da quell'istantanea la prima volta che crea il volume. Con questo comportamento, puoi avviare una sessione da un set di dati preparato. Nei riavvii successivi, AgentCore riutilizza il volume esistente e ignora l'istantanea. Non è possibile scattare un'istantanea del volume di un fornitore di capacità, poiché AgentCore crea e gestisce questi volumi come risorse gestite. Per informazioni sull'esportazione di dati da un volume, consulta Gestire i dati su Runtime Instances.

Configurazione delle autorizzazioni per l'utilizzo di una chiave KMS gestita dal cliente

Due principali necessitano delle autorizzazioni sulla chiave:

  • Il principale che chiama CreateCapacityProvider deve essere in grado di chiamare kms:DescribeKey su ogni chiave passata in una configurazione di volume. AgentCore lo utilizza per convalidare la chiave quando crea il fornitore di capacità.

  • Il ruolo di operatore del fornitore di capacità deve essere in grado di utilizzare la chiave per creare volumi EBS crittografati. Per le autorizzazioni KMS richieste da EBS per creare e collegare volumi crittografati, consulta Requisiti per la crittografia di Amazon EBS nella Guida per l'utente di Amazon EBS.

Creazione di un fornitore di capacità con una chiave KMS gestita dal cliente

Specifica encrypted e kmsKeyId nei volumi ebsConfiguration quando crei il fornitore di capacità:

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

Modifica della configurazione di crittografia

Dopo aver creato un fornitore di capacità, è possibile modificarne solo la descrizione. Per utilizzare una chiave diversa o modificare le impostazioni di crittografia, crea un nuovo provider di capacità con la configurazione del volume aggiornata e associa ad esso i tuoi runtime. I volumi esistenti mantengono la configurazione di crittografia con cui sono stati creati.

Monitoraggio dell'uso delle chiavi

AWS CloudTrail registra le chiamate API KMS effettuate sulla chiave gestita dal cliente quando EBS crea e allega volumi crittografati per le sessioni. Per ulteriori informazioni, consulta Registrazione delle chiamate API AWS KMS AWS CloudTrail nella AWS Key Management Service Developer Guide.