View a markdown version of this page

Enkripsi saat diam untuk Instans Runtime - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi saat diam untuk Instans Runtime

Saat Anda meng-host agen pada tipe komputasi Instans, data Anda saat istirahat berada di volume Amazon EBS yang dilampirkan penyedia kapasitas ke sesi Anda. Amazon EBS membuat volume ini di AWS akun Anda sendiri, sehingga enkripsi EBS melindunginya.

Sesi menggunakan tiga jenis volume, dan enkripsi EBS melindungi semuanya:

  • Volume root — Volume boot instance, dikonfigurasi melaluirootVolume. Ini fana: menghap AgentCore usnya ketika instance berakhir.

  • Volume sementara — Penyimpanan yang hanya bertahan selama instance. AgentCore menghapus ini ketika instance berakhir.

  • Volume persist en — Volume bernama yang Anda tentukanvolumes. Mereka bertahan dari penghentian instans dan bertahan sampai Anda menghapus sesi. Penyedia kapasitas dapat menentukan hingga lima.

Hanya volume persisten yang menyimpan data Anda di penghentian sesi. Perlakukan apa pun yang ditulis ke volume akar atau volume fana sebagai sementara.

Opsi untuk enkripsi saat istirahat

Secara default, Instans bergantung pada setelan enkripsi Amazon EBS AWS akun Anda. Jika Anda mengaktifkan enkripsi EBS secara default di Wilayah, volume yang dibuat penyedia kapasitas Anda di Wilayah tersebut dienkripsi dengan kunci default yang Anda konfigurasikan, tanpa konfigurasi tambahan pada penyedia kapasitas.

Anda juga dapat memberikan kunci AWS KMS yang dikelola pelanggan pada konfigurasi volume penyedia kapasitas. Gunakan kunci yang dikelola pelanggan saat Anda perlu mengontrol atau mengaudit kunci yang melindungi volume Anda. Dengan kunci yang dikelola pelanggan, Anda dapat memutar kunci sesuai jadwal Anda sendiri, mengontrol akses ke kunci tersebut melalui kebijakan utama, dan mengaudit penggunaannya AWS CloudTrail.

Mengenkripsi volume penyedia kapasitas dengan kunci KMS yang dikelola pelanggan

Penyedia kapasitas mendefinisikan penyimpanan persistennya sebagai konfigurasi volume EBS. Setiap konfigurasi volume menerima encrypted bendera dan akmsKeyId. Saat AgentCore membuat volume pada peluncuran pertama sesi, EBS mengenkripsinya dengan kunci yang Anda tentukan. Enkripsi EBS menggunakan kunci KMS simetris.

Konfigurasi volume juga menerima opsionalsnapshotId. AgentCore menginisialisasi volume dari snapshot itu saat pertama kali membuat volume. Dengan perilaku ini, Anda dapat memulai sesi dari kumpulan data yang disiapkan. Pada restart nanti, gunakan AgentCore kembali volume yang ada dan mengabaikan snapshot. Anda tidak dapat mengambil snapshot dari volume penyedia kapasitas, karena AgentCore membuat dan mengoperasikan volume ini sebagai sumber daya terkelola. Untuk informasi tentang mengekspor data dari volume, lihat Mengel ola data Anda di Instans Runtime.

Mengkonfigurasi izin untuk menggunakan kunci KMS yang dikelola pelanggan

Dua kepala sekolah membutuhkan izin pada kunci:

  • Prinsipal yang memanggil CreateCapacityProvider harus dapat memang kms:DescribeKey gil setiap tombol yang Anda berikan dalam konfigurasi volume. AgentCore menggunakan ini untuk memvalidasi kunci saat membuat penyedia kapasitas.

  • Peran operator penyedia kapasitas harus dapat menggunakan kunci untuk membuat volume EBS terenkripsi. Untuk izin KMS yang diperlukan EBS untuk membuat dan melampirkan volume terenkripsi, lihat Per syaratan untuk enkripsi Amazon EBS di Panduan Pengguna Amazon EBS.

Membuat penyedia kapasitas dengan kunci KMS yang dikelola pelanggan

Tentukan encrypted dan kmsKeyId dalam volume ebsConfiguration saat Anda membuat penyedia kapasitas:

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

Mengubah konfigurasi enkripsi

Setelah penyedia kapasitas dibuat, hanya deskripsinya yang dapat diedit. Untuk menggunakan kunci yang berbeda atau mengubah pengaturan enkripsi, buat penyedia kapasitas baru dengan konfigurasi volume yang diperbarui dan kaitkan runtime Anda dengannya. Volume yang ada menyimpan konfigurasi enkripsi yang digunakan untuk pembuatannya.

Pemantauan penggunaan kunci

AWS CloudTrail mencatat panggilan API KMS yang dilakukan terhadap kunci yang dikelola pelanggan Anda saat EBS membuat dan melampirkan volume terenkripsi untuk sesi Anda. Untuk informasi selengkapnya, lihat Penc AWS atatan panggilan API KMS dengan AWS CloudTrail dalam Panduan Pengembang Layanan Manajemen K AWS unci.