View a markdown version of this page

运行时实例的静态加密 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

运行时实例的静态加密

当您在实例计算类型上托管代理时,您的静态数据将存储在容量提供商连接到您的会话的 Amazon EBS 卷上。亚马逊 EBS 会在您自己的 AWS 账户中创建这些卷,因此 EBS 加密可以保护它们。

会话使用三种卷,EBS 加密可以保护所有这些卷:

  • 根卷 — 通过配置的实例启动卷rootVolume。它是短暂的:当实例终止时将其 AgentCore 删除。

  • 临时卷 — 仅与实例一样长时间的存储。 AgentCore 当实例终止时删除这些。

  • 永久卷 — 您在中定义的命名卷volumes。它们在实例终止后继续存在,直到您删除会话为止。容量提供者最多可以定义五个。

只有永久卷才能在会话停止期间保持您的数据。将写入根卷或临时卷的任何内容视为临时的。

静态加密选项

默认情况下,实例依赖于您 AWS 账户的 Amazon EBS 加密设置。如果您在某个地区默认启用 EBS 加密,则您的容量提供商在该区域创建的卷将使用您配置的默认密钥进行加密,而无需在容量提供商上进行其他配置。

您还可以在容量提供商的卷配置上提供客户管理的 AWS KMS 密钥。当您需要控制或审计保护卷的密钥时,请使用客户管理的密钥。使用客户管理的密钥,您可以按自己的时间表轮换密钥,通过密钥策略控制对密钥的访问权限,并通过密钥策略对其使用情况进行审计 AWS CloudTrail。

使用客户管理的 KMS 密钥加密容量提供商卷

容量提供商将其永久存储定义为 EBS 卷配置。每个音量配置都接受一个encrypted标志和kmsKeyId。在会话首次启动时 AgentCore 创建卷时,EBS 会使用您指定的密钥对其进行加密。EBS 加密使用对称的 KMS 密钥。

卷配置也接受可选配置snapshotId。 AgentCore 在首次创建卷时根据该快照初始化该卷。通过这种行为,您可以从准备好的数据集启动会话。稍后重新启动时, AgentCore 重复使用现有卷并忽略快照。您无法拍摄容量提供者卷的快照,因为这些卷是作为托管资源 AgentCore 创建和运行的。有关从卷中导出数据的信息,请参阅管理运行时实例上的数据。

配置使用客户管理的 KMS 密钥的权限

两位委托人需要对该密钥的权限:

  • 调用的主体CreateCapacityProvider必须能够调用kms:DescribeKey您在音量配置中传递的每个密钥。 AgentCore 在创建容量提供者时使用它来验证密钥。

  • 容量提供商运营商角色必须能够使用密钥创建加密的 EBS 卷。有关 EBS 创建和连接加密卷所需的 KMS 权限,请参阅亚马逊 EBS 用户指南中的亚马逊 EBS 加密要求。

使用客户管理的 KMS 密钥创建容量提供商

创建容量提供者ebsConfiguration时,kmsKeyId在卷中指定encrypted和:

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

更改加密配置

创建容量提供器后,只能编辑其描述。要使用其他密钥或更改加密设置,请使用更新的卷配置创建一个新的容量提供商,并将您的运行时与之关联。现有卷保留创建时使用的加密配置。

监控密钥使用情况

AWS CloudTrail 记录 EBS 为您的会话创建和附加加密卷时对您的客户管理密钥进行的 KMS API 调用。有关更多信息,请参阅密 AWS 钥管理服务开发人员指南 AWS CloudTrail中的使用记录 AWS KMS API 调用。