View a markdown version of this page

Cifrado en reposo para instancias en tiempo de ejecución - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cifrado en reposo para instancias en tiempo de ejecución

Cuando aloja agentes en el tipo de procesamiento de la instancia, los datos en reposo residen en los volúmenes de Amazon EBS que un proveedor de capacidad adjunta a sus sesiones. Amazon EBS crea estos volúmenes en su propia AWS cuenta, por lo que el cifrado de EBS los protege.

Una sesión utiliza tres tipos de volúmenes y el cifrado de EBS los protege a todos:

  • Volumen raíz: el volumen de arranque de la instancia, configurado medianterootVolume. Es efímero: lo AgentCore elimina cuando la instancia termina.

  • Volúmenes efímeros: almacenamiento que dura solo lo que dura la instancia. AgentCore los elimina cuando la instancia termina.

  • Volúmenes persistentes: volúmenes con nombre en los que defina. volumes Sobreviven al cierre de la instancia y persisten hasta que elimines la sesión. Un proveedor de capacidad puede definir hasta cinco.

Solo los volúmenes persistentes mantienen los datos durante una parada de sesión. Trate todo lo que se escriba en el volumen raíz o en un volumen efímero como algo temporal.

Opciones de cifrado en reposo

De forma predeterminada, las instancias se basan en la configuración de cifrado de Amazon EBS de su cuenta. AWS Si habilita el cifrado de EBS de forma predeterminada en una región, los volúmenes que sus proveedores de capacidad creen en esa región se cifran con la clave predeterminada que haya configurado, sin ninguna configuración adicional en el proveedor de capacidad.

También puede proporcionar una clave de AWS KMS administrada por el cliente en la configuración de volúmenes del proveedor de capacidad. Use una clave administrada por el cliente cuando necesite controlar o auditar la clave que protege sus volúmenes. Con una clave gestionada por el cliente, puede rotarla según su propio cronograma, controlar el acceso a ella mediante políticas clave y auditar minuciosamente su uso AWS CloudTrail.

Cifrar los volúmenes del proveedor de capacidad con una clave de KMS gestionada por el cliente

Un proveedor de capacidad define su almacenamiento persistente como configuraciones de volúmenes de EBS. Cada configuración de volumen acepta un encrypted indicador y unkmsKeyId. Cuando AgentCore crea el volumen en el primer inicio de la sesión, EBS lo cifra con la clave que especificó. El cifrado de EBS utiliza claves de KMS simétricas.

Una configuración de volumen también acepta una opción opcional. snapshotId AgentCore inicializa el volumen a partir de esa instantánea la primera vez que crea el volumen. Con este comportamiento, puede iniciar una sesión desde un conjunto de datos preparado. Si se reinicia más adelante, AgentCore reutiliza el volumen existente e ignora la instantánea. No puede tomar una instantánea de un volumen de un proveedor de capacidad, porque AgentCore crea y opera estos volúmenes como recursos administrados. Para obtener información sobre la exportación de datos de un volumen, consulte Administrar los datos en instancias en tiempo de ejecución.

Configurar los permisos para usar una clave de KMS administrada por el cliente

Dos directores necesitan permisos sobre la clave:

  • El principal que llama CreateCapacityProvider debe poder utilizar cada clave que se le pase en una configuración de volumen. kms:DescribeKey AgentCore lo usa para validar la clave cuando crea el proveedor de capacidad.

  • El rol de operador del proveedor de capacidad debe poder usar la clave para crear volúmenes de EBS cifrados. Para conocer los permisos de KMS que EBS necesita para crear y adjuntar volúmenes cifrados, consulte los requisitos para el cifrado de Amazon EBS en la guía del usuario de Amazon EBS.

Crear un proveedor de capacidad con una clave de KMS gestionada por el cliente

Especifique encrypted y kmsKeyId en los volúmenes ebsConfiguration al crear el proveedor de capacidad:

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

Cambiar la configuración de cifrado

Una vez creado un proveedor de capacidad, solo se puede editar su descripción. Para usar una clave diferente o cambiar la configuración de cifrado, cree un nuevo proveedor de capacidad con la configuración de volúmenes actualizada y asocie sus tiempos de ejecución a él. Los volúmenes existentes mantienen la configuración de cifrado con la que se crearon.

Supervisión del uso de las claves

AWS CloudTrail registra las llamadas a la API de KMS realizadas con la clave gestionada por el cliente cuando EBS crea y adjunta volúmenes cifrados para sus sesiones. Para obtener más información, consulte Registrar las llamadas a la API de AWS KMS AWS CloudTrail en la Guía para desarrolladores del servicio de administración de AWS claves.