Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Protection des données dans AWS Clean Rooms
Le modèle de responsabilité partagée
À des fins de protection des données, nous vous recommandons de protéger les Compte AWS informations d'identification et de configurer les utilisateurs individuels avec AWS IAM Identity Center ou Gestion des identités et des accès AWS (IAM). Ainsi, chaque utilisateur se voit attribuer uniquement les autorisations nécessaires pour exécuter ses tâches. Nous vous recommandons également de sécuriser vos données comme indiqué ci-dessous :
-
Utilisez l’authentification multifactorielle (MFA) avec chaque compte.
-
SSL/TLS À utiliser pour communiquer avec AWS les ressources. Nous exigeons TLS 1.2 et recommandons TLS 1.3.
-
Configurez l'API et la journalisation des activités des utilisateurs avec AWS CloudTrail. Pour plus d'informations sur l'utilisation des CloudTrail sentiers pour enregistrer AWS des activités, consultez la section Utilisation des CloudTrail sentiers dans le Guide de AWS CloudTrail l'utilisateur.
-
Utilisez des solutions de AWS cryptage, ainsi que tous les contrôles de sécurité par défaut qui s'y trouvent Services AWS.
-
Utilisez des services de sécurité gérés avancés tels qu’Amazon Macie, qui contribuent à la découverte et à la sécurisation des données sensibles stockées dans Amazon S3.
-
Si vous avez besoin de modules cryptographiques validés par la norme FIPS 140-3 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS disponibles, consultez Norme FIPS (Federal Information Processing Standard) 140-3
.
Nous vous recommandons fortement de ne jamais placer d’informations confidentielles ou sensibles, telles que les adresses e-mail de vos clients, dans des balises ou des champs de texte libre tels que le champ Nom. Cela inclut lorsque vous travaillez avec AWS Clean Rooms ou Services AWS utilisez la console, l'API ou les AWS kits de développement logiciel. AWS CLI Toutes les données que vous entrez dans des balises ou des champs de texte de forme libre utilisés pour les noms peuvent être utilisées à des fins de facturation ou dans les journaux de diagnostic. Si vous fournissez une adresse URL à un serveur externe, nous vous recommandons fortement de ne pas inclure d’informations d’identification dans l’adresse URL permettant de valider votre demande adressée à ce serveur.
Chiffrement au repos
AWS Clean Rooms chiffre toujours toutes les métadonnées du service au repos sans nécessiter de configuration supplémentaire. Ce cryptage est automatique lorsque vous l'utilisez AWS Clean Rooms.
Clean Rooms ML chiffre toutes les données stockées dans le service au AWS KMS repos. Si vous choisissez de fournir votre propre clé KMS, le contenu de vos modèles similaires et de vos tâches de génération de segments similaires est chiffré au repos avec votre clé KMS.
Lorsque vous utilisez AWS Clean Rooms des modèles de machine learning personnalisés, le service chiffre toutes les données stockées au repos avec AWS KMS. AWS Clean Rooms prend en charge l'utilisation de clés symétriques gérées par le client que vous créez, possédez et gérez pour chiffrer les données au repos. Si les clés gérées par le client ne sont pas spécifiées, Clés détenues par AWS elles sont utilisées par défaut.
AWS Clean Rooms utilise des autorisations et des politiques clés pour accéder aux clés gérées par le client. Vous pouvez révoquer l’accès à l’octroi ou supprimer l’accès du service à la clé gérée par le client à tout moment. Si vous le faites, vous AWS Clean Rooms ne pourrez accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera les opérations qui dépendent de ces données. Par exemple, si vous tentez de créer un modèle entraîné à partir d'un canal d'entrée ML chiffré auquel il n'est pas AWS Clean Rooms possible d'accéder, l'opération renverra une ValidationException erreur.
Note
Vous pouvez utiliser les options de chiffrement d'Amazon S3 pour protéger vos données au repos.
Pour plus d'informations, consultez la section Spécification du chiffrement Amazon S3 dans le guide de l'utilisateur Amazon S3.
Lorsque vous utilisez une table de mappage d'ID AWS Clean Rooms, le service chiffre toutes les données stockées au repos avec AWS KMS. Si vous choisissez de fournir votre propre clé KMS, le contenu de votre table de mappage d'ID est chiffré au repos avec votre clé KMS via Résolution des entités AWS. Pour plus de détails sur les autorisations requises pour utiliser les chiffrements avec un flux de travail de mappage d'identifiants, consultez la section Créer un rôle de travail Résolution des entités AWS dans le Guide de l'Résolution des entités AWS utilisateur.
Chiffrement en transit
AWS Clean Rooms utilise le protocole TLS (Transport Layer Security) pour le chiffrement en transit. La communication avec AWS Clean Rooms se fait toujours via HTTPS, de sorte que vos données sont toujours cryptées en transit, qu'elles soient stockées sur Amazon S3, Amazon Athena ou Snowflake. Cela inclut toutes les données en transit lors de l'utilisation de Clean Rooms ML.
Chiffrement des données sous-jacentes
Pour plus d'informations sur le chiffrement de vos données sous-jacentes, consultezInformatique cryptographique pour Clean Rooms.
Stratégie de clé
Les stratégies de clé contrôlent l’accès à votre clé gérée par le client. Chaque clé gérée par le client doit avoir exactement une stratégie de clé, qui contient des instructions qui déterminent les personnes pouvant utiliser la clé et comment elles peuvent l’utiliser. Lorsque vous créez votre clé gérée par le client, vous pouvez spécifier une stratégie de clé. Pour plus d'informations, consultez la section Gestion de l'accès aux clés gérées par le client dans le Guide du AWS Key Management Service développeur.
Pour utiliser votre clé gérée par le client avec vos modèles de machine machine AWS Clean Rooms personnalisés, les opérations d'API suivantes doivent être autorisées dans la politique de clé :
-
kms:DescribeKey— Fournit les détails de la clé gérée par le client AWS Clean Rooms pour permettre de valider la clé. -
kms:Decrypt— Permet de déchiffrer AWS Clean Rooms les données cryptées et de les utiliser dans des tâches connexes. -
kms:CreateGrant- Clean Rooms ML chiffre les images d'entraînement et d'inférence au repos dans Amazon ECR en créant des subventions pour Amazon ECR. Pour en savoir plus, consultez la section Chiffrement au repos dans Amazon ECR. Clean Rooms ML utilise également Amazon SageMaker AI pour exécuter des tâches de formation et d'inférence, et crée des subventions permettant à SageMaker AI de chiffrer les volumes Amazon EBS attachés aux instances ainsi que les données de sortie dans Amazon S3. Pour en savoir plus, consultez Protéger les données au repos à l'aide du chiffrement dans Amazon SageMaker AI. -
kms:GenerateDataKey- Clean Rooms ML chiffre les données au repos stockées dans Amazon S3 à l'aide d'un chiffrement côté serveur avec. AWS KMS keys Pour en savoir plus, consultez la section Utilisation du chiffrement côté serveur avec AWS KMS keys (SSE-KMS) dans Amazon S3.
Voici des exemples de déclarations de politique que vous pouvez ajouter AWS Clean Rooms pour les ressources suivantes :
Canal d'entrée ML avec données synthétiques
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow access to principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] }, "BoolIfExists": { "kms:GrantIsForAWSResource": true } } }, { "Sid": "Allow describe key for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:role/ExampleRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow grant operations for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] } } }, { "Sid": "Allow describe key for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" } ] }
Canal d'entrée ML sans données synthétiques
Emploi modèle formé ou travail d'inférence de modèle formé
Clean Rooms ML ne prend pas en charge la spécification du contexte de chiffrement des services ou du contexte source dans les politiques de clés gérées par le client. Le contexte de chiffrement utilisé par le service en interne est visible pour les clients dans CloudTrail.
Chiffrement pour les tables intermédiaires
Lorsque vous utilisez des tables intermédiaires AWS Clean Rooms, le service chiffre toutes les données stockées au repos avec AWS Key Management Service (AWS KMS). Par défaut, le service chiffre les données des tables intermédiaires à l'aide d'une clé gérée par le service. Si vous choisissez de fournir votre propre clé KMS, le service chiffre votre table intermédiaire au repos avec cette clé. Cela utilise le chiffrement côté serveur avec AWS KMS keys ()SSE-KMS.
AWS Clean Rooms utilise des politiques clés et des principes de service pour accéder aux clés gérées par le client pour les tables intermédiaires. Le service chiffre les données de la table intermédiaire au moment de l'écriture lorsque la table est remplie, et les déchiffre de manière transparente lorsque la table intermédiaire est utilisée dans une analyse ultérieure.
L'ARN de la clé KMS est fourni au moment de la création de la table intermédiaire et s'applique à toutes les versions de la table. Vous pouvez mettre à jour la clé KMS à l'aide de l'action Modifier sur la page de détails de la table intermédiaire. La nouvelle clé prend effet lors du remplissage suivant : chaque version est chiffrée avec la clé qui a été spécifiée au moment de la saisie.
Note
La suppression d'une table intermédiaire ne nécessite aucune AWS KMS opération. Les données chiffrées d'Amazon S3 sont supprimées par le service de stockage géré.
AWS KMS Autorisations requises pour les tables intermédiaires
Pour utiliser votre clé gérée par le client avec des tables intermédiaires, les opérations d'API suivantes doivent être autorisées dans la politique de clé :
-
kms:DescribeKey— Valide l'état de la clé lorsque vous créez ou mettez à jour une table intermédiaire. -
kms:GenerateDataKey— Chiffre les données de la table intermédiaire lorsque celle-ci est remplie. Amazon S3 fait appel AWS KMS au nom du service pour générer des clés de données à des fins de SSE-KMS chiffrement. -
kms:Decrypt— Déchiffre les données de la table intermédiaire lorsque celle-ci est référencée dans une analyse ultérieure. Amazon S3 appelle AWS KMS le service pour déchiffrer les données de manière transparente.
Exemple de politique clé pour les tables intermédiaires
Voici un exemple de politique clé permettant d'utiliser une clé gérée par le client avec des tables intermédiaires :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Clean Rooms to encrypt and decrypt intermediate table data", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:666666666666:membership/membership-id/intermediatetable/intermediate-table-id" }, "ForAnyValue:ArnEquals": { "aws:SourceArn": [ "arn:aws:cleanrooms:us-east-1:666666666666:membership/member-1-membership-id", "arn:aws:cleanrooms:us-east-1::membership/member-2-membership-id" ] } } }, { "Sid": "Allow Clean Rooms to describe key", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow caller to validate key via Clean Rooms", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms.us-east-1.amazonaws.com", "kms:CallerAccount": "666666666666" } } } ] }
La première instruction accorde au AWS Clean Rooms service l'accès principal pour chiffrer les données pendant le peuplement et les déchiffrer pendant l'analyse. La kms:EncryptionContext:aws:cleanrooms:intermediateTableArn condition limite les tables intermédiaires qui peuvent utiliser la clé. Cette aws:SourceArn condition crée une protection adjointe confuse en limitant l'accès à des ARN d'adhésion spécifiques dans votre collaboration.
La deuxième instruction permet au service de décrire la clé à des fins de validation.
La troisième instruction permet à un rôle IAM spécifique dans le compte du client d'effectuer la validation des clés. AWS Clean Rooms Les actions autorisées sont DescribeKey GenerateDataKey, et Déchiffrer. L'accès est limité à l'utilisation kms:ViaService et aux kms:CallerAccount conditions. Ce rôle est généralement le rôle IAM avec AWS Clean Rooms lequel vous interagissez.
Contexte de chiffrement
AWS Clean Rooms utilise le contexte de chiffrement suivant pour chiffrer les données des tables intermédiaires :
{ "aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:123456789012:membership/membership-id/intermediatetable/intermediate-table-id" }
Chaque AWS KMS opération est enregistrée CloudTrail avec l'ARN de la table intermédiaire, fournissant une piste d'audit claire indiquant quelle ressource a déclenché chaque appel de chiffrement ou de déchiffrement. Vous pouvez utiliser la clé de kms:EncryptionContext condition dans votre politique de clé pour limiter les tables intermédiaires qui peuvent utiliser la clé.