

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Inventaire de l'IA dans Security Hub
<a name="securityhub-v2-ai-inventory"></a>

 L'inventaire de l'IA dans AWS Security Hub fournit une vue unifiée de vos ressources d'intelligence artificielle (IA) et d'apprentissage automatique (ML) dans votre AWS environnement. Utilisez l'inventaire de l'IA pour identifier les charges de travail d'IA non autorisées, comprendre où l'IA fonctionne et comment elle a été découverte, et hiérarchiser les ressources qui nécessitent un examen de sécurité plus approfondi. Security Hub organise les ressources d'IA en deux types de découverte : 
+  **Géré** : ressources d'IA AWS fournies sous forme de service géré. Security Hub découvre ces ressources à partir d'éléments de AWS Config configuration. Les types de ressources gérées incluent un sous-ensemble pris en charge d'Amazon Bedrock, Amazon Bedrock AgentCore et Amazon. SageMaker 
+  **Self-hosted**— Ressources d'IA qui ne sont pas fournies sous forme de service géré. Les exemples incluent les modèles open source, les agents et les serveurs d'inférence qui s'exécutent sur votre propre ordinateur. Security Hub détecte ces ressources à partir de signaux provenant des instances Amazon Elastic Compute Cloud (Amazon EC2) et des images Amazon Elastic Container Registry (Amazon ECR). Les signaux incluent les résultats de la nomenclature logicielle Amazon Inspector (SBOM) et l'activité du GuardDuty DNS d'Amazon. 

 Les comptes administrateurs peuvent consulter les ressources d'IA de tous les comptes activés de leur organisation. Les comptes des membres ne peuvent consulter que les ressources d'IA de leur propre compte. 

## Conditions préalables à la découverte d'IA auto-hébergée
<a name="securityhub-v2-ai-inventory-prerequisites"></a>

 La découverte de ressources d'IA gérées ne nécessite aucune configuration supplémentaire au-delà de l'activation de Security Hub. Pour découvrir les ressources d'IA auto-hébergées, vous devez également activer celles Services AWS qui fournissent les signaux contributifs : 
+  **Amazon Inspector** — Activez Amazon Inspector (avec Security Hub Essentials) pour générer des SBOM. Security Hub utilise ces SBOM pour détecter les modèles auto-hébergés, les points de terminaison d'inférence et les agents. Pour les instances Amazon EC2, activez le scan basé sur un agent avec le mode de numérisation amélioré, le scan sans agent ou le scan hybride. Agent-based l'analyse sans mode de numérisation amélioré ne produit pas l'inventaire logiciel complet requis par la détection des ressources par l'IA. Pour les images Amazon ECR, Amazon Inspector fournit des SBOM par le biais de la numérisation d'images de conteneurs. 
+  **Amazon GuardDuty** — Activez cette option GuardDuty pour que Security Hub puisse utiliser l'activité DNS pour détecter les points de terminaison IA externes appelés par vos instances Amazon EC2. 

## Types de ressources d'IA pris en charge
<a name="securityhub-v2-ai-inventory-supported-resources"></a>

 Lors de sa disponibilité générale, Security Hub prend en charge les types de ressources d'IA auto-hébergées suivants. Security Hub utilise un système de détection basé sur la confiance pour les ressources d'IA auto-hébergées. Chaque détection est ancrée à un signal principal, tel qu'un composant SBOM. Security Hub met ensuite en corrélation des signaux supplémentaires pour établir la confiance avant qu'une ressource n'apparaisse dans votre inventaire. Security Hub affiche uniquement les ressources qui atteignent le seuil de confiance, ce qui permet de minimiser les faux positifs. Chaque ressource utilise un `ResourceType` avec le `SelfHosted::AI::` préfixe. 
+  **Modèles** (`SelfHosted::AI::Model`) — Modèles Hugging Face et Ollama. Security Hub détecte les modèles uniquement dans les répertoires de cache de modèles par défaut (tels que les caches Hugging Face et Ollama) et dans les chemins personnalisés que vous configurez pour le scan par Amazon Inspector. 
+  **Points de terminaison d'inférence** (`SelfHosted::AI::InferenceEndpoint`) : logiciels de service de modèles pris en charge, tels que vLLM, Ollama, Triton, Text Generation Inference (TGI), SGlang, llama.cpp, LocalAI, BentoML, Xinference, Ray Serve et GPT4all. TorchServe 
+  **Agents** (`SelfHosted::AI::Agent`) — OpenClaw agents. 
+  **Points de terminaison externes** (`SelfHosted::AI::ExternalEndpoint`) : domaines de service d'IA externes appelés par vos instances Amazon EC2. Security Hub tient à jour une liste d'autorisations des domaines de services d'IA connus, tels qu'OpenAI, Anthropic, Cohere, Mistral et d'autres grands fournisseurs d'IA, et détecte quand vos instances leur adressent des requêtes DNS. Les points de terminaison externes sont détectés uniquement à partir de l'activité GuardDuty DNS sur Amazon EC2. 

 Les ressources d'IA gérées sont un sous-ensemble pris en charge des types d'éléments de SageMaker configuration Amazon Bedrock, Amazon Bedrock AgentCore et Amazon, chacun avec une catégorie de `AI/ML` ressource. 

## Trouver des ressources d'IA à partir de la page Ressources
<a name="securityhub-v2-ai-inventory-resources-page"></a>

 La page **Ressources** répertorie toutes les ressources de votre environnement. Pour les ressources d'IA, vous pouvez utiliser les fonctionnalités suivantes pour identifier les charges de travail d'IA et les hôtes qui les exécutent : 
+  Les AI/ML ressources gérées affichent une icône d'IA à côté de la ressource. Cliquez sur l'icône pour afficher une description. 
+  Les ressources hôtes qui exécutent des ressources d'IA auto-hébergées, telles que les instances Amazon EC2, affichent un badge de comptage d'IA auto-hébergées. Les hôtes ne disposant pas de ressources d'IA auto-hébergées n'affichent pas de badge. 
+  Utilisez le filtre rapide pour afficher uniquement les hôtes contenant des ressources d'IA auto-hébergées. 
+  Pour explorer un hôte, choisissez l'hôte pour ouvrir son panneau détaillé, choisissez l'onglet **Ressources d'IA**, puis choisissez **Afficher tout** pour voir les ressources d'IA auto-hébergées détectées sur cet hôte. 

## Utilisation de la page d'inventaire de l'IA
<a name="securityhub-v2-ai-inventory-page"></a>

 La page d'inventaire de l'IA met l'accent sur les ressources d'IA de votre organisation. Chaque ressource de cette page appartient à la catégorie de `AI/ML` ressources. Cette page présente les ressources d' AWS IA gérées et les ressources d'IA auto-hébergées dans votre environnement. Les sections suivantes décrivent les principaux composants de la page. 

### Barre de résumé
<a name="securityhub-v2-ai-inventory-page-summary-bar"></a>

 La barre de résumé affiche le nombre total d'actifs d'IA et une ventilation par type de découverte, qu'ils soient auto-hébergés ou gérés. Il affiche également une ventilation par sous-catégorie, telle que le modèle ou l'agent. Choisissez la valeur d'une statistique pour afficher les informations complémentaires dans le tableau. 

### Regroupement, filtrage et recherche
<a name="securityhub-v2-ai-inventory-page-grouping"></a>

 Le tableau d'inventaire AI regroupe les ressources par type de ressource par défaut. Vous pouvez modifier le groupement ou le supprimer pour obtenir une vue aplanie de toutes les ressources. Les champs de regroupement disponibles incluent l'ID canonique, le type de ressource hôte, le type de découverte, l'ID de compte et le type de ressource. 

 L'ID canonique identifie la nature d'une ressource, quel que soit son emplacement d'exécution. Par exemple, deux instances Amazon EC2 qui exécutent le même modèle Hugging Face partagent le même identifiant canonique, ce qui vous permet de retrouver tous les déploiements d'un modèle spécifique au sein de votre organisation. 

**Note**  
 Les groupements d'ID canonique et de type de ressource hôte ne s'appliquent qu'aux ressources auto-hébergées. Lorsque vous les regroupez en fonction de ces champs, les ressources d'IA gérées n'apparaissent pas dans les résultats car elles ne possèdent pas ces attributs. Utilisez le type de découverte ou les groupements de types de ressources pour voir ensemble les ressources gérées et auto-hébergées. 

 **Les filtres rapides** permettent de filtrer par sous-catégorie de ressources ou par type de découverte. **Les filtres de propriétés** prennent en charge des champs supplémentaires, notamment le type de ressource hôte et l'ID canonique pour les ressources auto-hébergées. 

### Détails des ressources et signaux contributifs
<a name="securityhub-v2-ai-inventory-page-detail"></a>

 Choisissez une ligne de ressources pour ouvrir le panneau de détails. Pour les ressources gérées, le panneau affiche la configuration des ressources au format JSON. Pour les ressources auto-hébergées, le panneau affiche les signaux contributifs utilisés par Security Hub pour détecter la ressource. Ces signaux incluent la source de détection et les détails des signaux individuels, tels que les composants SBOM et le logiciel d'inférence associé à un modèle, ou le domaine DNS d'un point de terminaison externe. 

### Intégration à la ressource hôte
<a name="securityhub-v2-ai-inventory-page-rollup"></a>

 Pour une ressource d'IA auto-hébergée, le panneau détaillé affiche la ressource hôte sur laquelle Security Hub l'a détectée. Pour voir toutes les ressources d'IA auto-hébergées sur le même hôte, filtrez le tableau en fonction de la ressource hôte. Avec cette vue, vous pouvez passer d'une ressource auto-hébergée individuelle à son hôte et passer en revue les ressources d'IA adjacentes sur cet hôte. 

## Considérations
<a name="securityhub-v2-ai-inventory-limitations"></a>

 L'inventaire de l'IA présente les limites suivantes en termes de disponibilité générale : 
+  Self-hosted Les ressources d'IA ne contiennent aucune découverte dans cette version. Security Hub indique le nombre de résultats uniquement pour les ressources d'IA gérées. 
+  Self-hosted La détection par IA est prise en charge uniquement sur les instances Amazon EC2 et les images Amazon ECR. AWS Lambda les fonctions et autres types de calcul ne sont pas pris en charge. 
+  Security Hub n'attribue pas les images Amazon ECR à un hôte parent dans cette version. Le nombre d'IA des hôtes ne les inclut donc pas. 
+  Security Hub détecte les points de terminaison externes uniquement à partir de l'activité GuardDuty DNS sur Amazon EC2. Dans cette version, Security Hub n'attribue pas les appels provenant de AWS Fargate, Amazon AWS Lambda SageMaker, Amazon EKS ou d'autres systèmes informatiques gérés par des services. 

## Accès à l'inventaire de l'IA avec l'API
<a name="securityhub-v2-ai-inventory-api"></a>

 Vous pouvez récupérer les données d'inventaire de l'IA par programmation avec le [GetResourcesV2 et [GetResourcesStatisticsV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesStatisticsV2.html)les opérations](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesV2.html). 

 Pour les AI/ML ressources, la `GetResourcesV2` réponse inclut les `DiscoveryType` champs `ResourceSubCategory` et. Le `DiscoveryType` champ indique si une ressource est `Managed` ou`SelfHosted`. Pour les ressources d'IA auto-hébergées et leurs ressources hôtes, la réponse inclut également `ResourceInfo` une `AIDetails` structure. 

 Self-hosted Les ressources d'IA utilisent un `ResourceType` avec le `SelfHosted::AI::` préfixe. Les types pris en charge sont les suivants : 
+ `SelfHosted::AI::Model`
+ `SelfHosted::AI::Agent`
+ `SelfHosted::AI::InferenceEndpoint`
+ `SelfHosted::AI::ExternalEndpoint`

 La `AIDetails` structure relie une ressource d'IA auto-hébergée à son hôte à l'aide des `HostResourceType` champs `HostResourceGuid` et. Le `CanonicalId` champ identifie la nature d'une ressource, indépendamment de l'endroit où elle est déployée, afin que vous puissiez agréger des ressources identiques sur plusieurs hôtes. L'identifiant canonique utilise le `type/identifier` format suivant : 
+  Pour les modèles ML : `model/<purl>` (par exemple,`model/pkg:huggingface/meta-llama/llama-3-8b`) 
+  Pour les points de terminaison et les agents d'inférence : un format `type/asset-identifier-name` 
+  Pour les points de terminaison externes : le domaine normalisé (par exemple,) `api.*.openai.com` 

 Sur une ressource hôte, telle qu'une instance Amazon EC2, les `SelfHostedAI*ResourceCount` champs et le `SelfHostedTotalAIResourceCount` champ contiennent le nombre de ressources d'IA auto-hébergées détectées sur l'hôte. 

**Note**  
 Lorsque vous utilisez `GetResourcesV2` et filtrez par`ResourceSubCategory`, vous devez également inclure un `ResourceCategory` filtre. Définissez la comparaison `EQUALS` et la valeur sur`AI/ML`. Cette exigence s'applique également lorsque vous regroupez par `ResourceSubCategory``ResourceInfo.AIDetails.HostResourceType`, ou `ResourceInfo.AIDetails.CanonicalId` dans`GetResourcesStatisticsV2`. Dans le cas contraire, l'opération renvoie un`ValidationException`.   
 L'exemple suivant montre une combinaison de filtres valide :   

```
{
    "Filters": {
        "CompositeFilters": [
            {
                "Operator": "AND",
                "StringFilters": [
                    {
                        "FieldName": "ResourceCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "AI/ML"
                        }
                    },
                    {
                        "FieldName": "ResourceSubCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "Model"
                        }
                    }
                ]
            }
        ]
    }
}
```