Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi diam untuk AgentCore Evaluasi
catatan
Halaman ini mencakup enkripsi kunci yang dikelola pelanggan untuk evaluator khusus. Untuk enkripsi dataset, lihat Enkripsi dataset.
Opsi enkripsi
Amazon Bedrock AgentCore Evaluations mengenkripsi semua data yang diam secara default menggunakan kunci yang AWS dimiliki tanpa biaya tambahan. Anda tidak dapat melihat, mengelola, atau mengaudit penggunaan kunci ini.
Anda dapat mengenkripsi data evaluator sensitif secara opsional dengan kunci yang dikelola pelanggan. Saat Anda menentukan kunci AWS KMS yang dikelola pelanggan pada evaluator kustom, layanan mengenkripsi instruksi evaluator dan skala peringkat menggunakan enkripsi amplop dengan Enkripsi SDK. AWS Semua metadata evaluator lainnya (nama, level, konfigurasi model, status) tetap dienkripsi dengan kunci yang AWS dimiliki.
Menggunakan kunci yang dikelola pelanggan memberi Anda kontrol lebih besar atas proses enkripsi, termasuk kemampuan untuk:
-
Membuat dan mengelola kunci, termasuk menetapkan kebijakan utama
-
Putar kunci sesuai jadwal Anda sendiri
-
Nonaktifkan atau hapus kunci untuk mengontrol akses ke data terenkripsi
-
Mengaudit penggunaan kunci melalui AWS CloudTrail
Untuk informasi selengkapnya, lihat Kunci yang dikelola pelanggan di AWS Panduan Pengembang Layanan Manajemen Kunci.
Bagaimana AgentCore Evaluasi menggunakan kunci KMS yang dikelola pelanggan
Saat Anda menentukan kunci yang dikelola pelanggan pada evaluator kustom, layanan menggunakan kredentif penelepon (melalui Sesi Akses Ter uskan) untuk mengenkripsi dan mendekripsi instruksi evaluator dan skala peringkat. Penelepon harus memilikikms:GenerateDataKey,kms:Decrypt, dan kms:DescribeKey izin pada kunci.
Untuk evaluasi online, layanan mendekripsi instruksi evaluator secara asinkron menggunakan prinsip layanannya sendiri (). bedrock-agentcore.amazonaws.com Prinsipal layanan harus memiliki kms:Decrypt izin dalam kebijakan utama.
catatan
AgentCore Evaluasi tidak menggunakan hibah KMS atau kunci data cache. Konfigurasi evaluasi online tidak menerima kmsKeyArn parameter — mereka mewarisi enkripsi CMK dari evaluator yang mereka referensikan.
Mengkonfigurasi kunci KMS yang dikelola pelanggan
AgentCore Evaluasi hanya mendukung kunci KMS enkripsi simetris. Kunci KMS harus berada di Wilayah yang sama AWS dengan evaluator. Untuk informasi tentang membuat kunci KMS simetris, lihat Membuat kunci KMS enkripsi simetris di Panduan Pengembang Layanan Manajemen K AWS unci.
Mengkonfigurasi izin untuk menggunakan kunci KMS yang dikelola pelanggan
Kebijakan utama berikut memberikan izin minimum yang diperlukan untuk AgentCore Evaluasi. Kebijakan tersebut memiliki tiga pernyataan:
-
AllowCallerAccess- Memungkinkan pengguna atau peran IAM untuk memvalidasi kunci melalui
DescribeKey, dicakup oleh.kms:ViaService -
AllowCallerCryptoOps- Memungkinkan pengguna atau peran IAM untuk mengenkripsi dan mendekripsi, dicakup oleh
kms:ViaServicedan konteks enkripsi. -
AllowServicePrincipalDecrypt- Memungkinkan prinsi AgentCore pal layanan untuk mendekripsi selama evaluasi online, dicakup oleh akun sumber dan sumber ARN.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCallerAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyEvaluationRole" }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" } } }, { "Sid": "AllowCallerCryptoOps", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyEvaluationRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com", "kms:EncryptionContext:aws:bedrock-agentcore:evaluatorArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:evaluator/my-evaluator-id" } } }, { "Sid": "AllowServicePrincipalDecrypt", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333", "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:evaluator/my-evaluator-id" } } } ] }
Kebijakan tersebut berisi pernyataan berikut:
-
AllowCallerAccess— Memberikan
kms:DescribeKeyizin peran IAM, yang dicakup untuk permintaan yang dibuat melalui AgentCore layanan ()kms:ViaService. Ganti111122223333dengan ID akun Anda,MyEvaluationRoledengan peran IAM atau pengguna yang mengelola evaluator, danus-east-1dengan Wilayah Anda AWS . -
AllowCallerCryptoOps- Memberikan peran
kms:GenerateDataKeydankms:Decryptizin IAM, dicakup olehkms:ViaServicedan konteks enaws:bedrock-agentcore:evaluatorArnkripsi. Ganti111122223333,MyEvaluationRole,us-east-1, danmy-evaluator-iddengan nilai-nilai Anda. Untuk mengizinkan akses ke semua evaluator di akun Anda, gunakan wildcard denganStringLike:.arn:aws:bedrock-agentcore:us-east-1:111122223333:evaluator/Perhatikan bahwa saat menggunakan wildcard, Anda harus mengubah operator kondisi dariStringEqualskeStringLike, karena diperStringEqualslakukansebagai karakter literal. -
AllowServicePrincipalDecrypt— Memberikan
kms:Decryptizin utama AgentCore layanan untuk mendekripsi data evaluator selama eksekusi evaluasi online. Dicakup oleh akun sumber dan sumber ARN (aws:SourceArn) untuk mencegah serangan wakil yang membingungkan. Gantius-east-1dan111122223333dengan wilayah dan ID akun Anda.
Membuat evaluator dengan kunci KMS yang dikelola pelanggan
Untuk mengenkripsi evaluator khusus, tentukan kmsKeyArn parameter saat memanggil CreateEvaluator.
contoh
Mengubah konfigurasi enkripsi pada evaluator yang ada
Anda dapat mengubah konfigurasi enkripsi pada evaluator yang ada menggunakan: UpdateEvaluator
-
Tambahkan enkripsi - Tentukan a
kmsKeyArnpada evaluator yang dibuat tanpa satu. Layanan mengenkripsi instruksi dan skala peringkat dengan kunci baru. -
Tombol Putar — Tentukan yang berbeda
kmsKeyArn. Layanan mendekripsi data dengan kunci lama dan mengenkripsi ulang dengan kunci baru. Penelepon harus memiliki izin pada kedua kunci. Jika kunci lama tidak tersedia (dinonaktifkan, dihapus, atau kehilangan izin), pembaruan akan gagal.
catatan
Anda tidak dapat menghapus enkripsi kunci yang dikelola pelanggan dari evaluator setelah ditambahkan.
Mengurangi akses ke kunci KMS yang dikelola pelanggan
Anda dapat menggunakan konteks enkripsi untuk mengurangi akses ke kunci yang dikelola pelanggan. AgentCore Evaluasi mencakup konteks enkripsi berikut dalam semua operasi KMS:
{ "aws:bedrock-agentcore:evaluatorArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:evaluator/evaluator-id" }
Anda dapat menggunakan konteks enkripsi ini dalam kondisi kebijakan utama untuk membatasi operasi KMS ke evaluator tertentu, seperti yang ditunjukkan dalam AllowCallerCryptoOps pernyataan dalam contoh kebijakan kunci di atas. Perhatikan bahwa digunakan AllowServicePrincipalDecrypt aws:SourceArn untuk pelingkupan daripada konteks enkripsi.
Meman AgentCore tau interaksi Evaluasi dengan AWS KM
Anda dapat menggunakannya AWS CloudTrail untuk melacak permintaan API KMS yang dibuat AgentCore Evaluasi atas nama Anda. Nama CloudTrail acara berikut muncul di log Anda:
-
GenerateDataKey— Saat membuat atau memperbarui evaluator dengan kunci yang dikelola pelanggan. -
Decrypt— Saat mengambil data evaluator, selama evaluasi sesuai permintaan, atau selama eksekusi evaluasi online. -
DescribeKey— Saat memvalidasi kunci pada pembuatan evaluator, pembaruan, atau pembuatan konfigurasi evaluasi online.
Dalam entri CloudTrail log, requestParameters.encryptionContext bidang aws:bedrock-agentcore:evaluatorArn berisi ARN evaluator. Untuk permintaan yang dibuat oleh kepala sekolah layanan selama evaluasi online, userIdentity.invokedBy bidang menunjukkanbedrock-agentcore.amazonaws.com.
Untuk informasi selengkapnya tentang pemantauan penggunaan KMS, lihat Pencat AWS atan panggilan API KMS dengan AWS CloudTrail dalam Panduan Pengembang Layanan Manajemen K AWS unci.
Perilaku saat kunci menjadi tidak tersedia
Jika Anda menonaktifkan atau menghapus kunci KMS yang dikelola pelanggan, atau jika kebijakan kunci tidak lagi memberikan izin yang diperlukan:
-
GetEvaluator dengan ALL_DATA — Gagal karena layanan tidak dapat mendekripsi instruksi dan skala peringkat.
-
GetEvaluator dengan METADATA_ONLY — Berhasil karena tidak diperlukan operasi KMS.
-
Evaluasi (sesuai permintaan) — Gagal untuk CMK-encrypted evaluator karena layanan tidak dapat mendekripsi instruksi.
-
UpdateEvaluator (rotasi kunci) — Gagal karena layanan tidak dapat mendekripsi data yang ada dengan kunci yang tidak tersedia sebelum mengenkripsi ulang dengan kunci baru.
-
CreateOnlineEvaluationConfig / UpdateOnlineEvaluationConfig— Gagal karena layanan tidak dapat memvalidasi akses pemanggil melalui
kms:DescribeKeydankms:Decryptdry-run. -
Eksekusi evaluasi online — Gagal karena layanan tidak dapat mendekripsi instruksi evaluator untuk penilaian.
-
DeleteEvaluator— Berhasil karena penghapusan tidak memerlukan dekripsi data evaluator.
-
DeleteOnlineEvaluationConfig— Berhasil karena penghapusan tidak memerlukan akses KMS.
Tip
Gunakan includedData=METADATA_ONLY GetEvaluator untuk mengambil metadata evaluator (nama, level, konfigurasi model, status) tanpa memerlukan izin KMS. Ini berguna untuk pemantauan dan alur kerja inventaris saat kunci tidak tersedia.
Untuk memulihkan akses, aktifkan kembali kunci atau perbarui kebijakan kunci untuk memberikan izin yang diperlukan.
catatan
Untuk informasi tentang enkripsi kunci yang dikelola pelanggan untuk kumpulan data, lihat Enkripsi Enkripsi dataset dataset.