

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utilisation AWS KMS Autorisations pour les fonctionnalités SageMaker géospatiales d'Amazon
<a name="geospatial-kms"></a>

**Note**  
Les fonctionnalités SageMaker géospatiales d'Amazon ne sont plus accessibles aux nouveaux clients. Supprimez toutes les tâches précédemment enregistrées dans Amazon S3 à l'aide des opérations de l'[ExportVectorEnrichmentJob](https://docs.aws.amazon.com/sagemaker/latest/APIReference/API_geospatial_ExportVectorEnrichmentJob.html)API [ ExportEarthObservationJob ](https://docs.aws.amazon.com/sagemaker/latest/APIReference/API_geospatial_ExportEarthObservationJob.html) et.

Vous pouvez protéger vos données au repos en utilisant le chiffrement pour des fonctionnalités SageMaker géospatiales. Par défaut, il utilise le chiffrement côté serveur avec une clé SageMaker géospatiale appartenant à Amazon. SageMaker les fonctionnalités géospatiales prennent également en charge une option de chiffrement côté serveur avec une clé KMS gérée par le client.

## Server-Side Chiffrement avec clé gérée SageMaker géospatiale Amazon (par défaut)
<a name="geospatial-managed-key"></a>

SageMaker les fonctionnalités géospatiales chiffrent toutes vos données, y compris les résultats de calcul de vos tâches d'observation de la Terre (EOJ) et d'enrichissement vectoriel (VEJ), ainsi que toutes les métadonnées de votre service. Aucune donnée n'est stockée non cryptée dans les fonctionnalités SageMaker géospatiales. Il utilise une clé AWS détenue par défaut pour crypter toutes vos données.

## Server-Side Chiffrement avec clé KMS gérée par le client (facultatif)
<a name="geospatial-customer-managed-key"></a>

SageMaker les fonctionnalités géospatiales prennent en charge l'utilisation d'une clé symétrique gérée par le client que vous créez, possédez et gérez pour ajouter une deuxième couche de cryptage par rapport au cryptage AWS détenu existant. Étant donné que vous avez le contrôle total de cette couche de chiffrement, vous pouvez effectuer les tâches suivantes :
+ Établissement et gestion des stratégies de clé
+ Établissement et gestion des politiques IAM et des octrois
+ Activation et désactivation des stratégies de clé
+ Rotation des matériaux de chiffrement de clé
+ Ajout de balises 
+ Création d’alias de clé
+ Planification des clés pour la suppression

Pour plus d’informations, consultez [Clés gérées par le client](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk) dans le *Guide du développeur AWS Key Management Service *.

## Comment les capacités SageMaker géospatiales utilisent les subventions dans AWS KMS
<a name="geospatial-grants-cmk"></a>

 SageMaker les fonctionnalités géospatiales nécessitent une subvention pour utiliser votre clé gérée par le client. Lorsque vous créez un EOJ ou un VEJ chiffré avec une clé gérée par le client, les fonctionnalités SageMaker géospatiales créent une subvention en votre nom en envoyant une `CreateGrant` demande à. AWS KMS AWS KMS Les autorisations sont utilisées pour permettre aux fonctionnalités SageMaker géospatiales d'accéder à une clé KMS dans un compte client. Vous pouvez révoquer l’accès à l’octroi ou supprimer l’accès du service à la clé gérée par le client à tout moment. Dans ce cas, les fonctionnalités SageMaker géospatiales ne pourront accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera les opérations qui dépendent de ces données. 

## Création d’une clé gérée par le client
<a name="geospatial-create-cmk"></a>

Vous pouvez créer une clé gérée par le client symétrique à l'aide de la console AWS de gestion ou des AWS KMS API.

**Pour créer une clé symétrique gérée par le client**

Suivez les étapes décrites dans le Guide du AWS Key Management Service développeur pour la [ création de clés KMS ](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html#create-symmetric-cmk) de chiffrement symétrique.

**Stratégie de clé**

Les stratégies de clé contrôlent l’accès à votre clé gérée par le client. Chaque clé gérée par le client doit avoir exactement une stratégie de clé, qui contient des instructions qui déterminent les personnes pouvant utiliser la clé et comment elles peuvent l’utiliser. Lorsque vous créez votre clé gérée par le client, vous pouvez spécifier une stratégie de clé. Pour plus d'informations, consultez [ la section Déterminer l'accès aux AWS KMS clés ](https://docs.aws.amazon.com/kms/latest/developerguide/determining-access.html) dans le Guide du *AWS Key Management Service développeur*.

Pour utiliser votre clé gérée par le client avec vos ressources de fonctionnalités SageMaker géospatiales, les opérations d'API suivantes doivent être autorisées dans la politique de clé. Le principal de ces opérations doit être le rôle d'exécution que vous indiquez dans la demande de fonctionnalités SageMaker géospatiales. SageMaker les fonctionnalités géospatiales assument le rôle d'exécution fourni dans la demande d'exécution de ces opérations KMS.
+ `[kms:CreateGrant](https://docs.aws.amazon.com/kms/latest/APIReference/API_CreateGrant.html)`
+ `kms:GenerateDataKey`
+ `kms:Decrypt`
+ `kms:GenerateDataKeyWithoutPlaintext`

Voici des exemples de déclarations de politique que vous pouvez ajouter pour les fonctionnalités SageMaker géospatiales :

**CreateGrant**

```
"Statement" : [ 
    {
      "Sid" : "Allow access to Amazon SageMaker geospatial capabilities",
      "Effect" : "Allow",
      "Principal" : {
        "AWS" : "<Customer provided Execution Role ARN>"
      },
      "Action" : [ 
          "kms:CreateGrant",
           "kms:Decrypt",
           "kms:GenerateDataKey",
           "kms:GenerateDataKeyWithoutPlaintext"
      ],
      "Resource" : "*",
    },
 ]
```

Pour plus d’informations sur la spécification d’autorisations dans une stratégie, consultez [Autorisations AWS KMS](https://docs.aws.amazon.com/kms/latest/developerguide/kms-api-permissions-reference.html) dans le *Guide du développeur AWS Key Management Service *. Pour plus d'informations sur la résolution des problèmes, consultez [Résolution des problèmes de clé d'accès](https://docs.aws.amazon.com/kms/latest/developerguide/policy-evaluation.html) dans le *Guide du développeur AWS Key Management Service * (langue française non garantie). 

Si dans votre stratégie de clé, l'utilisateur racine du compte n'est pas défini en tant qu'administrateur de clé, vous devez ajouter les mêmes autorisations KMS sur l'ARN de votre rôle d'exécution. Voici un exemple de stratégie que vous pouvez ajouter au rôle d'exécution :

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "kms:CreateGrant",
                "kms:Decrypt",
                "kms:GenerateDataKey",
                "kms:GenerateDataKeyWithoutPlaintext"
            ],
            "Resource": [
              "arn:aws:kms:{{us-east-1}}:{{111122223333}}:key/{{key-id}}"
            ],
            "Effect": "Allow"
        }
    ]
}
```

------

## Surveillance de vos clés de chiffrement pour les SageMaker fonctionnalités géospatiales
<a name="geospatial-monitor-cmk"></a>

Lorsque vous utilisez une clé gérée par le AWS KMS client avec vos ressources de fonctionnalités SageMaker géospatiales, vous pouvez utiliser AWS CloudTrail Amazon CloudWatch Logs pour suivre les demandes que SageMaker Geospatial envoie. AWS KMS

Sélectionnez un onglet dans le tableau suivant pour voir des exemples d' AWS CloudTrail événements permettant de surveiller les opérations KMS appelées par des fonctionnalités SageMaker géospatiales pour accéder aux données chiffrées par la clé gérée par votre client.

------
#### [ CreateGrant ]

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAIGDTESTANDEXAMPLE:SageMaker-Geospatial-StartEOJ-KMSAccess",
        "arn": "arn:aws:sts::111122223333:assumed-role/SageMakerGeospatialCustomerRole/SageMaker-Geospatial-StartEOJ-KMSAccess",
        "accountId": "111122223333",
        "accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AKIAIOSFODNN7EXAMPLE3",
                "arn": "arn:aws:sts::111122223333:assumed-role/SageMakerGeospatialCustomerRole",
                "accountId": "111122223333",
                "userName": "SageMakerGeospatialCustomerRole"
            },
            "webIdFederationData": {},
            "attributes": {
                "creationDate": "2023-03-17T18:02:06Z",
                "mfaAuthenticated": "false"
            }
        },
        "invokedBy": "arn:aws:iam::111122223333:root"
    },
    "eventTime": "2023-03-17T18:02:06Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "CreateGrant",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "ExampleDesktop/1.0 (V1; OS)",
    "requestParameters": {
        "retiringPrincipal": "sagemaker-geospatial.us-west-2.amazonaws.com",
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
        "operations": [
            "Decrypt"
        ],
        "granteePrincipal": "sagemaker-geospatial.us-west-2.amazonaws.com"
    },
    "responseElements": {
        "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE",
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
    },
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "eventCategory": "Management"
}
```

------
#### [ GenerateDataKey ]

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AWSService",
        "invokedBy": "sagemaker-geospatial.amazonaws.com"
    },
    "eventTime": "2023-03-24T00:29:45Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "GenerateDataKey",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "sagemaker-geospatial.amazonaws.com",
    "userAgent": "sagemaker-geospatial.amazonaws.com",
    "requestParameters": {
        "encryptionContext": {
            "aws:s3:arn": "arn:aws:s3:::axis-earth-observation-job-378778860802/111122223333/napy9eintp64/output/consolidated/32PPR/2022-01-04T09:58:03Z/S2B_32PPR_20220104_0_L2A_msavi.tif"
        },
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
        "keySpec": "AES_256"
    },
    "responseElements": null,
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": true,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "eventCategory": "Management"
}
```

------
#### [ Decrypt ]

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AWSService",
        "invokedBy": "sagemaker-geospatial.amazonaws.com"
    },
    "eventTime": "2023-03-28T22:04:24Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "Decrypt",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "sagemaker-geospatial.amazonaws.com",
    "userAgent": "sagemaker-geospatial.amazonaws.com",
    "requestParameters": {
        "encryptionAlgorithm": "SYMMETRIC_DEFAULT",
        "encryptionContext": {
            "aws:s3:arn": "arn:aws:s3:::axis-earth-observation-job-378778860802/111122223333/napy9eintp64/output/consolidated/32PPR/2022-01-04T09:58:03Z/S2B_32PPR_20220104_0_L2A_msavi.tif"
        },
    },
    "responseElements": null,
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": true,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "eventCategory": "Management"
}
```

------
#### [ GenerateDataKeyWithoutPlainText ]

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAIGDTESTANDEXAMPLE:SageMaker-Geospatial-StartEOJ-KMSAccess",
        "arn": "arn:aws:sts::111122223333:assumed-role/SageMakerGeospatialCustomerRole/SageMaker-Geospatial-StartEOJ-KMSAccess",
        "accountId": "111122223333",
        "accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AKIAIOSFODNN7EXAMPLE3",
                "arn": "arn:aws:sts::111122223333:assumed-role/SageMakerGeospatialCustomerRole",
                "accountId": "111122223333",
                "userName": "SageMakerGeospatialCustomerRole"
            },
            "webIdFederationData": {},
            "attributes": {
                "creationDate": "2023-03-17T18:02:06Z",
                "mfaAuthenticated": "false"
            }
        },
        "invokedBy": "arn:aws:iam::111122223333:root"
    },
    "eventTime": "2023-03-28T22:09:16Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "GenerateDataKeyWithoutPlaintext",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "ExampleDesktop/1.0 (V1; OS)",
    "requestParameters": {
        "keySpec": "AES_256",
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
    },
    "responseElements": null,
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": true,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111122223333",
    "eventCategory": "Management"
}
```

------