Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Chiffrement d'évaluation par lots
Lorsque vous spécifiez une kmsKeyArn évaluation par lots, le service chiffre tous les artefacts de sortie stockés dans S3 à l'aide du chiffrement côté serveur S3 avec KMS (). SSE-KMS Cela inclut la configuration de la source de données, les métadonnées de session et les résultats de l'évaluation.
Le kmsKeyArn est spécifié au moment de la création viaStartBatchEvaluation.
Comment ça marche
Le chiffrement d'évaluation par lots utilise S3 SSE-KMS. Lorsque le service écrit ou lit des résultats d'évaluation par lots dans S3, S3 appelle KMS au nom du service pour chiffrer ou déchiffrer les données. Le principal de service (bedrock-agentcore.amazonaws.com) doit disposer des autorisations KMS dans la politique clé.
Au moment de l'API, le service vérifie que l'appelant dispose des autorisations KMS à l'aide d'un contrôle à sec (sessions d'accès direct). Cela permet de détecter immédiatement les problèmes d'autorisation au lieu d'échouer de manière asynchrone pendant le flux de travail d'évaluation par lots.
Le service vérifie également qu'il peut fonctionner kms:GenerateDataKey avec ses propres informations d'identification afin de garantir que la politique de clé accorde au responsable du service les autorisations requises pour écrire une sortie chiffrée.
AgentCore Les évaluations ne prennent en charge que les clés KMS à chiffrement symétrique. La clé KMS doit se trouver dans la même AWS région que celle de l'évaluation par lots.
Configuration des autorisations pour utiliser une clé KMS gérée par le client
La politique de clé suivante fournit les autorisations minimales requises pour le chiffrement des évaluations par lots. La stratégie comporte trois déclarations :
-
AllowCallerAccess— Permet à l'utilisateur ou au rôle IAM de valider la clé via
DescribeKey. -
AllowCallerCryptoOps— Permet à l'utilisateur ou au rôle IAM de chiffrer et de déchiffrer, en fonction du contexte de chiffrement.
-
AllowServicePrincipalAccess— Permet au responsable du AgentCore service de chiffrer et de déchiffrer les données d'évaluation par lots dans S3, en fonction du compte source et de l'ARN source.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCallerAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyBatchEvaluationRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "AllowCallerCryptoOps", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyBatchEvaluationRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore:batchEvaluationArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/*" } } }, { "Sid": "AllowServicePrincipalAccess", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/*" } } } ] }
La politique contient les déclarations suivantes :
-
AllowCallerAccess— Accorde au rôle IAM l'
kms:DescribeKeyautorisation de valider la clé au moment de la création de l'évaluation par lots. Remplacez-le111122223333par votre identifiant de compte etMyBatchEvaluationRolepar le rôle IAM ou l'utilisateur qui lance les évaluations par lots. -
AllowCallerCryptoOps— Octroie le rôle
kms:GenerateDataKeyetkms:Decryptles autorisations IAM, en fonction du contexte deaws:bedrock-agentcore:batchEvaluationArnchiffrement. Remplacez111122223333MyBatchEvaluationRole, etus-east-1par vos valeurs. Pour autoriser l'accès à toutes les évaluations par lots de votre compte, utilisez un caractère générique avecStringLike:arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/*. -
AllowServicePrincipalAccess— Octroie le principal du AgentCore service
kms:GenerateDataKeyetkms:Decryptles autorisations nécessaires pour chiffrer et déchiffrer les données d'évaluation par lots dans S3. Délimité par compte source et ARN source (aws:SourceArn) pour éviter les attaques confuses entre les adjoints. Remplacezus-east-1et111122223333par votre région et votre identifiant de compte.
Limiter l'accès à la clé KMS gérée par le client
Vous pouvez utiliser le contexte de chiffrement pour limiter l'accès à la clé gérée par le client. AgentCore Les évaluations incluent le contexte de chiffrement suivant dans toutes les opérations KMS :
{ "aws:bedrock-agentcore:batchEvaluationArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/batch-evaluation-id" }
Vous pouvez utiliser ce contexte de chiffrement dans des conditions de stratégie clés pour limiter les opérations KMS à des évaluations par lots spécifiques, comme indiqué dans la AllowCallerCryptoOps déclaration de l'exemple de politique clé ci-dessus. Notez qu'il est AllowServicePrincipalAccess utilisé aws:SourceArn pour définir la portée plutôt que pour le contexte de chiffrement.
Démarrage d'une évaluation par lots avec une clé KMS gérée par le client
Spécifiez le kmsKeyArn paramètre lors de l'appel StartBatchEvaluation :
Exemple
Surveillance de l'utilisation de KMS pour les évaluations par lots
Les noms CloudTrail d'événements suivants apparaissent pour les opérations KMS d'évaluation par lots :
-
GenerateDataKey— Lors de l'écriture d'une sortie d'évaluation par lots cryptée sur S3 (configuration de la source de données, métadonnées de session, résultats d'évaluation). LeencryptionContextchamp contientaws:bedrock-agentcore:batchEvaluationArn. -
Decrypt— Lors de la lecture de la sortie d'évaluation par lots cryptée de S3. -
DescribeKey— Lors de la validation de la clé lors de la création de l'évaluation par lots.
Pour plus d'informations sur la surveillance de l'utilisation de KMS, consultez la section Journalisation des appels d'API AWS KMS AWS CloudTrail dans le Guide du développeur du service de gestion des AWS clés.
Comportement lorsqu'une clé devient indisponible
Si vous désactivez ou supprimez la clé KMS gérée par le client utilisée lors d'une évaluation par lots :
-
StartBatchEvaluation— Échoue lors de la validation avec
ValidationException. -
GetBatchEvaluation— Renvoie les métadonnées (nom, statut, horodatages) mais les résultats de l'évaluation stockés dans des objets S3 chiffrés ne peuvent pas être lus par le service.
-
ListBatchEvaluations— Réussite car la liste renvoie uniquement des métadonnées et ne nécessite aucune opération KMS.
-
StopBatchEvaluation— Réussite car l'arrêt ne nécessite pas le déchiffrement des données.
-
DeleteBatchEvaluation— Réussite car la suppression d'un objet S3 ne nécessite pas de déchiffrement KMS.
Pour rétablir l'accès, réactivez la clé ou mettez à jour la politique de clé pour accorder les autorisations requises.
Les opérations d'évaluation par lots du cycle de vie décrites ci-dessus correspondent aux commandes de l' AgentCore interface de ligne de commande. Les archive commandes stop et ciblent la tâche via l'-i, --id <id>option. La view batch-evaluation commande prend l'ID comme argument positionnel :
-
StartBatchEvaluation—
agentcore run batch-evaluation --kms-key <arn>(utiliser-r/--runtimeet-e/--evaluator) -
GetBatchEvaluation —
agentcore view batch-evaluation <id> -
ListBatchEvaluations—
agentcore view batch-evaluationouagentcore batch-evaluations history -
StopBatchEvaluation —
agentcore stop batch-evaluation -i <id> -
DeleteBatchEvaluation —
agentcore archive batch-evaluation -i <id>