Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi model kustom yang diimpor
Amazon Bedrock mendukung pembuatan model khusus melalui dua metode yang keduanya menggunakan pendekatan enkripsi yang sama. Model kustom Anda dikelola dan disimpan oleh AWS:
-
Pekerjaan impor model kustom - Untuk mengimpor model pondasi sumber terbuka yang disesuaikan (seperti Mistral AI atau Llama model).
-
Buat model khusus — Untuk mengimpor model Amazon Nova yang Anda sesuaikan di SageMaker AI.
Untuk enkripsi model kustom Anda, Amazon Bedrock menyediakan opsi berikut:
-
AWS kunci yang dimiliki — Secara default, Amazon Bedrock mengenkripsi model kustom yang diimpor dengan kunci yang AWS dimiliki. Anda tidak dapat melihat, mengelola, atau menggunakan kunci AWS yang dimiliki, atau mengaudit penggunaannya. Namun, Anda tidak perlu mengambil tindakan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di AWS Panduan Pengembang Layanan Manajemen Kunci.
-
Kunci yang dikelola pelanggan (CMK) — Anda dapat memilih untuk menambahkan lapisan enkripsi kedua di atas kunci enkripsi yang AWS dimiliki yang ada dengan memilih kunci yang dikelola pelanggan (CMK). Anda membuat, memiliki, dan mengelola kunci yang dikelola pelanggan Anda.
Karena Anda memiliki kontrol penuh atas lapisan enkripsi ini, di dalamnya Anda dapat melakukan tugas-tugas berikut:
-
Menetapkan dan memelihara kebijakan utama
-
Menetapkan dan memelihara kebijakan dan hibah IAM
-
Mengaktifkan dan menonaktifkan kebijakan utama
-
Putar materi kriptografi kunci
-
Menambahkan tag
-
Buat alias kunci
-
Jadwalkan kunci untuk penghapusan
Untuk informasi selengkapnya, lihat kunci yang dikelola pelanggan di AWS Panduan Pengembang Layanan Manajemen Kunci.
-
catatan
Untuk semua model khusus yang Anda impor, Amazon Bedrock secara otomatis mengaktifkan enkripsi saat diam menggunakan kunci yang AWS dimiliki untuk melindungi data pelanggan tanpa biaya. Jika Anda menggunakan kunci yang dikelola pelanggan, AWS KMS dikenakan biaya. Untuk informasi selengkapnya tentang harga, lihat AWS Key Management Service Harga. .
Bagaimana Amazon Bedrock menggunakan hibah di AWS KMS
Jika Anda menentukan kunci yang dikelola pelanggan untuk mengenkripsi model yang diimpor. Amazon Bedrock membuat AWS KMS hibah utama yang terkait dengan model yang diimpor atas nama Anda dengan mengirimkan CreateGrant permintaan ke AWS KMS. Hibah ini memungkinkan Amazon Bedrock mengakses dan menggunakan kunci yang dikelola pelanggan Anda. Hibah AWS KMS digunakan untuk memberikan akses Amazon Bedrock ke kunci KMS di akun pelanggan.
Amazon Bedrock memerlukan hibah utama untuk menggunakan kunci yang dikelola pelanggan Anda untuk operasi internal berikut:
-
Kirim DescribeKey permintaan AWS KMS untuk memverifikasi bahwa ID kunci KMS yang dikelola pelanggan simetris yang Anda masukkan saat membuat pekerjaan valid.
-
Kirim GenerateDataKey dan dekripsi permintaan AWS KMS untuk menghasilkan kunci data yang dienkripsi oleh kunci yang dikelola pelanggan Anda dan mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mengenkripsi artefak model.
-
Kirim CreateGrant permintaan AWS KMS untuk membuat hibah sekunder tercakupan dengan subset dari operasi di atas (
DescribeKey,,Decrypt)GenerateDataKey, untuk eksekusi impor model secara asinkron dan untuk inferensi sesuai permintaan. -
Amazon Bedrock menentukan prinsip pensiun selama pembuatan hibah, sehingga layanan dapat mengirim permintaan RetireGrant.
Anda memiliki akses penuh ke AWS KMS kunci yang dikelola pelanggan Anda. Anda dapat mencabut akses ke hibah dengan mengikuti langkah-langkah di Pen siun dan mencabut hibah di AWS Panduan Pengembang Layanan Manajemen Utama atau menghapus akses layanan ke kunci yang dikelola pelanggan Anda kapan saja dengan mengubah kebijakan kunci. Jika Anda melakukannya, Amazon Bedrock tidak akan dapat mengakses model impor yang dienkripsi oleh kunci Anda.
Siklus hidup hibah primer dan sekunder untuk model impor khusus
-
Hibah utama memiliki umur yang panjang dan tetap aktif selama model kustom terkait masih digunakan. Saat model impor khusus dihapus, hibah utama yang sesuai secara otomatis dihentikan.
-
Hibah sekunder berumur pendek. Mereka secara otomatis pensiun segera setelah operasi yang dilakukan Amazon Bedrock atas nama pelanggan selesai. Misalnya, setelah pekerjaan impor model kustom selesai, hibah sekunder yang memungkinkan Amazon Bedrock mengenkripsi model impor khusus akan segera dihentikan.