Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia di valutazione batch
Quando si specifica a kmsKeyArn in una valutazione batch, il servizio crittografa tutti gli artefatti di output archiviati in S3 utilizzando la crittografia lato server S3 con KMS (). SSE-KMS Ciò include la configurazione dell'origine dati, i metadati della sessione e i risultati della valutazione.
kmsKeyArnViene specificato al momento della creazione tramite. StartBatchEvaluation
Come funziona
La crittografia della valutazione in batch utilizza S3 SSE-KMS. Quando il servizio scrive o legge l'output della valutazione batch in S3, S3 chiama KMS per conto del servizio per crittografare o decrittografare i dati. Il responsabile del servizio (bedrock-agentcore.amazonaws.com) deve disporre delle autorizzazioni KMS nella policy chiave.
Al momento dell'API, il servizio verifica che il chiamante disponga delle autorizzazioni KMS utilizzando un controllo a secco (Forward Access Sessions). In questo modo vengono rilevati immediatamente i problemi di autorizzazione anziché fallire in modo asincrono durante il flusso di lavoro di valutazione in batch.
Il servizio verifica inoltre che possa funzionare kms:GenerateDataKey con le proprie credenziali per garantire che la policy chiave conceda al responsabile del servizio le autorizzazioni necessarie per la scrittura di output crittografati.
AgentCore Evaluations supporta solo chiavi KMS di crittografia simmetrica. La chiave KMS deve trovarsi nella stessa AWS regione della valutazione del batch.
Configurazione delle autorizzazioni per l'utilizzo di una chiave KMS gestita dal cliente
La seguente politica chiave fornisce le autorizzazioni minime richieste per la crittografia della valutazione in batch. La policy ha tre istruzioni:
-
AllowCallerAccess— Consente all'utente o al ruolo IAM di convalidare la chiave tramite.
DescribeKey -
AllowCallerCryptoOps— Consente all'utente o al ruolo IAM di crittografare e decrittografare, in base al contesto di crittografia.
-
AllowServicePrincipalAccess— Consente al responsabile del AgentCore servizio di crittografare e decrittografare i dati di valutazione in batch in S3, in base all'account di origine e all'ARN di origine.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCallerAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyBatchEvaluationRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "AllowCallerCryptoOps", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyBatchEvaluationRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:bedrock-agentcore:batchEvaluationArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/*" } } }, { "Sid": "AllowServicePrincipalAccess", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/*" } } } ] }
La policy contiene le seguenti dichiarazioni:
-
AllowCallerAccess— Concede al ruolo IAM l'
kms:DescribeKeyautorizzazione per la convalida delle chiavi al momento della creazione della valutazione del batch. Sostituiscilo111122223333con l'ID del tuo account eMyBatchEvaluationRolecon il ruolo o l'utente IAM che avvia le valutazioni in batch. -
AllowCallerCryptoOps— Concede il ruolo
kms:GenerateDataKeye lekms:Decryptautorizzazioni IAM, in base al contesto di crittografia.aws:bedrock-agentcore:batchEvaluationArnSostituisci111122223333eus-east-1conMyBatchEvaluationRolei tuoi valori. Per consentire l'accesso a tutte le valutazioni in batch nel tuo account, usa una jolly conStringLike:.arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/* -
AllowServicePrincipalAccess— Concede il principio del AgentCore servizio e le
kms:Decryptautorizzazioni per la crittografiakms:GenerateDataKeye la decrittografia dei dati di valutazione batch in S3. Elaborato in base all'account di origine e all'ARN di origine () per prevenire attacchi confusi.aws:SourceArnSostituiscius-east-1e111122223333con la tua regione e l'ID dell'account.
Riduzione dell'accesso alla chiave KMS gestita dal cliente
È possibile utilizzare il contesto di crittografia per limitare l'accesso alla chiave gestita dal cliente. AgentCore Le valutazioni includono il seguente contesto di crittografia in tutte le operazioni KMS:
{ "aws:bedrock-agentcore:batchEvaluationArn": "arn:aws:bedrock-agentcore:us-east-1:111122223333:batch-evaluate/batch-evaluation-id" }
È possibile utilizzare questo contesto di crittografia in condizioni politiche chiave per limitare le operazioni KMS a specifiche valutazioni in batch, come mostrato nella AllowCallerCryptoOps dichiarazione contenuta nella politica chiave di esempio riportata sopra. Nota che AllowServicePrincipalAccess viene utilizzato aws:SourceArn per l'ambito anziché per il contesto di crittografia.
Avvio di una valutazione in batch con una chiave KMS gestita dal cliente
Specifica il kmsKeyArn parametro quando StartBatchEvaluation chiami:
Esempio
Monitoraggio dell'utilizzo del KMS per le valutazioni in batch
I seguenti nomi di CloudTrail eventi vengono visualizzati per le operazioni KMS di valutazione in batch:
-
GenerateDataKey— Quando si scrive un output di valutazione batch crittografato su S3 (configurazione dell'origine dati, metadati della sessione, risultati della valutazione). Il campo contiene.encryptionContextaws:bedrock-agentcore:batchEvaluationArn -
Decrypt— Durante la lettura dell'output di valutazione batch crittografato da S3. -
DescribeKey— Quando si convalida la chiave al momento della creazione della valutazione del batch.
Per ulteriori informazioni sul monitoraggio dell'utilizzo del KMS, vedi Registrazione delle chiamate API AWS KMS AWS CloudTrail nella AWS Key Management Service Developer Guide.
Comportamento quando una chiave diventa non disponibile
Se disabiliti o elimini la chiave KMS gestita dal cliente utilizzata da una valutazione in batch:
-
StartBatchEvaluation— La convalida non riesce con.
ValidationException -
GetBatchEvaluation— Restituisce i metadati (nome, stato, timestamp) ma i risultati della valutazione archiviati in oggetti S3 crittografati non possono essere letti dal servizio.
-
ListBatchEvaluations— Ha esito positivo perché l'elenco restituisce solo metadati e non richiede operazioni KMS.
-
StopBatchEvaluation— Ha successo perché l'interruzione non richiede la decrittografia dei dati.
-
DeleteBatchEvaluation— Ha successo perché l'eliminazione degli oggetti S3 non richiede la decrittografia KMS.
Per ripristinare l'accesso, riattiva la chiave o aggiorna la politica della chiave per concedere le autorizzazioni richieste.
Le operazioni del ciclo di vita di valutazione in batch descritte sopra si basano sui comandi CLI. AgentCore I archive comandi stop and sono indirizzati al lavoro tramite l'opzione. -i, --id <id> Il view batch-evaluation comando accetta l'ID come argomento posizionale:
-
StartBatchEvaluation—
agentcore run batch-evaluation --kms-key <arn>(usa-r/--runtimee-e/--evaluator) -
GetBatchEvaluation —
agentcore view batch-evaluation <id> -
ListBatchEvaluations—
agentcore view batch-evaluationoagentcore batch-evaluations history -
StopBatchEvaluation —
agentcore stop batch-evaluation -i <id> -
DeleteBatchEvaluation —
agentcore archive batch-evaluation -i <id>