View a markdown version of this page

Enkripsi Data Output dan Volume Penyimpanan dengan AWS KMS - Amazon SageMaker AI

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi Data Output dan Volume Penyimpanan dengan AWS KMS

catatan

Amazon SageMaker Ground Truth tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan seperti biasa. AWS terus berinvestasi dalam peningkatan keamanan dan ketersediaan untuk Ground Truth, tetapi kami tidak berencana untuk memperkenalkan fitur baru.

Anda dapat menggunakan AWS Key Management Service (AWS KMS) untuk mengenkripsi data keluaran dari pekerjaan pelabelan dengan menentukan kunci yang dikelola pelanggan saat Anda membuat pekerjaan pelabelan. Jika Anda menggunakan operasi API CreateLabelingJob untuk membuat pekerjaan pelabelan yang menggunakan pelabelan data otomatis, Anda juga dapat menggunakan kunci yang dikelola pelanggan untuk mengenkripsi volume penyimpanan yang dilampirkan ke instans komputasi ML untuk menjalankan tugas pelatihan dan inferensi.

Bagian ini menjelaskan kebijakan IAM yang harus Anda lampirkan ke kunci yang dikelola pelanggan untuk mengaktifkan enkripsi data keluaran dan kebijakan yang harus Anda lampirkan ke kunci dan peran eksekusi yang dikelola pelanggan untuk menggunakan enkripsi volume penyimpanan. Untuk mempelajari selengkapnya tentang opsi ini, lihat Data Output dan Enkripsi Volume Penyimpanan.

Enkripsi Data Output menggunakan KMS

Jika Anda menentukan kunci yang dikelola AWS KMS pelanggan untuk mengenkripsi data keluaran, Anda harus menambahkan kebijakan IAM yang serupa dengan yang berikut ini ke kunci tersebut. Kebijakan ini memberikan peran eksekusi IAM yang Anda gunakan untuk membuat pekerjaan pelabelan izin untuk menggunakan kunci ini untuk melakukan semua tindakan yang tercantum di"Action". Untuk mempelajari lebih lanjut tentang tindakan ini, lihat AWS KMS izin di Panduan AWS Key Management Service Pengembang.

Untuk menggunakan kebijakan ini, ganti ARN peran layanan IAM "Principal" dengan ARN dari peran eksekusi yang Anda gunakan untuk membuat pekerjaan pelabelan. Saat Anda membuat pekerjaan pelabelan di konsol, ini adalah peran yang Anda tentukan untuk Peran IAM di bawah bagian Ikhtis ar pekerjaan. Saat Anda membuat pekerjaan pelabelan menggunakanCreateLabelingJob, ini adalah ARN yang Anda tentukan RoleArn.

{ "Sid": "AllowUseOfKmsKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/service-role/example-role" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }

Enkripsi Pelabelan Data Otomatis Volume Penyimpanan Instans Komputasi ML

Jika Anda menentukan a VolumeKmsKeyId untuk mengenkripsi volume penyimpanan yang dilampirkan ke instance komputasi ML yang digunakan untuk pelatihan dan inferensi pelabelan data otomatis, Anda harus melakukan hal berikut:

  • Lampirkan izin yang dijelaskan dalam Enkripsi Data Output menggunakan KMS ke kunci yang dikelola pelanggan.

  • Lampirkan kebijakan yang mirip dengan berikut ini ke peran eksekusi IAM yang Anda gunakan untuk membuat pekerjaan pelabelan. Ini adalah peran IAM yang Anda tentukan RoleArn. CreateLabelingJob Untuk mempelajari lebih lanjut tentang "kms:CreateGrant" tindakan yang diizinkan kebijakan ini, lihat CreateGrant di Refer AWS Key Management Service ensi API.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:CreateGrant" ], "Resource": "*" } ] }

Untuk mempelajari selengkapnya tentang enkripsi volume penyimpanan Ground Truth, lihatGunakan Kunci KMS Anda untuk Mengenkripsi Volume Penyimpanan Pelabelan Data Otomatis (Hanya API).