View a markdown version of this page

런타임 인스턴스에 대한 저장 데이터 암호화 - Amazon Bedrock AgentCore

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

런타임 인스턴스에 대한 저장 데이터 암호화

인스턴스 컴퓨팅 유형에서 에이전트를 호스팅하면 저장 데이터는 용량 공급자가 세션에 연결하는 Amazon EBS 볼륨에 존재합니다. Amazon EBS는 자체 AWS 계정에 이러한 볼륨을 생성하므로 EBS 암호화가 볼륨을 보호합니다.

세션은 세 가지 종류의 볼륨을 사용하며 EBS 암호화는 모든 볼륨을 보호합니다.

  • 루트 볼륨 -를 통해 구성된 인스턴스 부팅 볼륨입니다rootVolume. 임시: 인스턴스가 종료되면 AgentCore가 삭제합니다.

  • 임시 볼륨 - 인스턴스 기간 동안만 지속되는 스토리지입니다. AgentCore는 인스턴스가 종료될 때 이를 삭제합니다.

  • 영구 볼륨 -에서 정의하는 명명된 볼륨입니다volumes. 인스턴스 종료 후에도 유지되며 세션을 삭제할 때까지 유지됩니다. 용량 공급자는 최대 5개까지 정의할 수 있습니다.

영구 볼륨만 세션 전체에서 데이터를 중지 상태로 유지합니다. 루트 볼륨 또는 임시 볼륨에 기록된 모든 것을 임시로 취급합니다.

미사용 중 암호화 옵션

기본적으로 인스턴스는 AWS 계정의 Amazon EBS 암호화 설정에 의존합니다. 리전에서 기본적으로 EBS 암호화를 활성화하면 용량 공급자가 해당 리전에서 생성하는 볼륨은 용량 공급자에 대한 추가 구성 없이 구성한 기본 키로 암호화됩니다.

용량 공급자의 볼륨 구성에 고객 관리형 AWS KMS 키를 제공할 수도 있습니다. 볼륨을 보호하는 키를 제어하거나 감사해야 하는 경우 고객 관리형 키를 사용합니다. 고객 관리형 키를 사용하면 일정에 따라 키를 교체하고, 키 정책을 통해 키에 대한 액세스를 제어하고, AWS CloudTrail을 통해 사용을 감사할 수 있습니다.

고객 관리형 KMS 키를 사용하여 용량 공급자 볼륨 암호화

용량 공급자는 영구 스토리지를 EBS 볼륨 구성으로 정의합니다. 각 볼륨 구성은 encrypted 플래그와를 허용합니다kmsKeyId. AgentCore가 세션이 처음 시작될 때 볼륨을 생성하면 EBS는 지정한 키로 볼륨을 암호화합니다. EBS 암호화는 대칭 KMS 키를 사용합니다.

볼륨 구성은 선택 사항인 도 허용합니다snapshotId. AgentCore는 볼륨을 처음 생성할 때 해당 스냅샷에서 볼륨을 초기화합니다. 이 동작을 사용하면 준비된 데이터 세트에서 세션을 시작할 수 있습니다. 나중에 다시 시작하면 AgentCore는 기존 볼륨을 재사용하고 스냅샷을 무시합니다. AgentCore는 이러한 볼륨을 관리형 리소스로 생성하고 운영하므로 용량 공급자 볼륨의 스냅샷을 생성할 수 없습니다. 볼륨에서 데이터를 내보내는 방법에 대한 자세한 내용은 런타임 인스턴스에서 데이터 관리를 참조하세요.

고객 관리형 KMS 키를 사용하도록 권한 구성

두 보안 주체는 키에 대한 권한이 필요합니다.

  • 를 호출하는 보안 주체는 볼륨 구성에서 전달하는 각 키에 대해를 호출할 수 있어야 CreateCapacityProvider 합니다. kms:DescribeKey AgentCore는 용량 공급자를 생성할 때 이를 사용하여 키를 검증합니다.

  • 용량 공급자 운영자 역할은 키를 사용하여 암호화된 EBS 볼륨을 생성할 수 있어야 합니다. EBS가 암호화된 볼륨을 생성하고 연결하는 데 필요한 KMS 권한은 Amazon EBS 사용 설명서의 Amazon EBS 암호화 요구 사항을 참조하세요.

고객 관리형 KMS 키를 사용하여 용량 공급자 생성

용량 공급자를 생성할 ebsConfiguration 때 볼륨의 kmsKeyId에 encrypted 및를 지정합니다.

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

암호화 구성 변경

용량 공급자가 생성된 후에는 해당 설명만 편집할 수 있습니다. 다른 키를 사용하거나 암호화 설정을 변경하려면 업데이트된 볼륨 구성으로 새 용량 공급자를 생성하고 런타임을 해당 공급자와 연결합니다. 기존 볼륨은 생성된 암호화 구성을 유지합니다.

키 사용 모니터링

AWS CloudTrail은 EBS가 세션에 대해 암호화된 볼륨을 생성하고 연결할 때 고객 관리형 키에 대해 수행된 KMS API 호출을 로깅합니다. 자세한 내용은 AWS Key Management Service 개발자 안내서의 AWS CloudTrail을 사용하여 AWS KMS API 호출 로깅을 참조하세요.