View a markdown version of this page

執行期執行個體的靜態加密 - Amazon Bedrock AgentCore

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

執行期執行個體的靜態加密

當您在執行個體運算類型上託管代理程式時,靜態資料會存在於容量提供者連接到工作階段的 Amazon EBS 磁碟區上。Amazon EBS 會在您自己的 AWS 帳戶中建立這些磁碟區,因此 EBS 加密會保護它們。

工作階段使用三種類型的磁碟區,EBS 加密會保護所有磁碟區:

  • 根磁碟區 – 透過 設定的執行個體開機磁碟區rootVolume。它是暫時性的:AgentCore 會在執行個體終止時將其刪除。

  • 暫時性磁碟區 – 僅持續執行個體的儲存體。AgentCore 會在執行個體終止時刪除這些項目。

  • 持久性磁碟區 – 您在 中定義的具名磁碟區volumes。它們在執行個體終止後仍然存在,並持續到您刪除工作階段為止。容量提供者最多可定義五個。

只有持久性磁碟區會停止跨工作階段的資料。將寫入根磁碟區或暫時性磁碟區的任何內容視為暫時性。

靜態加密的選項

根據預設,執行個體依賴您 AWS 帳戶的 Amazon EBS 加密設定。如果您在區域中預設啟用 EBS 加密,則容量提供者在該區域中建立的磁碟區會使用您設定的預設金鑰加密,容量提供者上沒有額外的組態。

您也可以在容量提供者的磁碟區組態上提供客戶受管 AWS KMS 金鑰。當您需要控制或稽核保護磁碟區的金鑰時,請使用客戶受管金鑰。使用客戶受管金鑰,您可以依照自己的排程輪換金鑰、透過金鑰政策控制其存取權,以及透過 AWS CloudTrail 稽核其使用方式。

使用客戶受管 KMS 金鑰加密容量提供者磁碟區

容量提供者將其持久性儲存定義為 EBS 磁碟區組態。每個磁碟區組態都接受 encrypted旗標和 kmsKeyId。當 AgentCore 在工作階段第一次啟動時建立磁碟區時,EBS 會使用您指定的金鑰對其進行加密。EBS 加密使用對稱 KMS 金鑰。

磁碟區組態也接受選用的 snapshotId。AgentCore 會在第一次建立磁碟區時,從該快照初始化磁碟區。使用此行為,您可以從準備好的資料集啟動工作階段。稍後重新啟動時,AgentCore 會重複使用現有的磁碟區並忽略快照。您無法拍攝容量提供者磁碟區的快照,因為 AgentCore 會建立並操作這些磁碟區做為受管資源。如需有關從磁碟區匯出資料的資訊,請參閱在執行期執行個體上管理您的資料。

設定使用客戶受管 KMS 金鑰的許可

兩個主體需要金鑰的許可:

  • 呼叫的主體CreateCapacityProvider必須能夠kms:DescribeKey呼叫您在磁碟區組態中傳遞的每個金鑰。AgentCore 會在建立容量提供者時使用此項目來驗證金鑰。

  • 容量提供者運算子角色必須能夠使用 金鑰來建立加密的 EBS 磁碟區。如需 EBS 建立和連接加密磁碟區所需的 KMS 許可,請參閱《Amazon EBS 使用者指南》中的 Amazon EBS 加密需求。

使用客戶受管 KMS 金鑰建立容量提供者

當您建立容量提供者ebsConfiguration時,請在磁碟區的 kmsKeyId中指定 encrypted和 :

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

變更加密組態

建立容量提供者之後,只能編輯其描述。若要使用不同的金鑰或變更加密設定,請使用更新的磁碟區組態建立新的容量提供者,並將您的執行時間與其建立關聯。現有的磁碟區會保留其所建立的加密組態。

監控金鑰使用

AWS CloudTrail 會記錄針對客戶受管金鑰進行的 KMS API 呼叫。如需詳細資訊,請參閱 AWS Key Management Service 開發人員指南中的使用 AWS CloudTrail 記錄 AWS KMS API 呼叫。