View a markdown version of this page

ランタイムインスタンスの保管時の暗号化 - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ランタイムインスタンスの保管時の暗号化

インスタンスコンピューティングタイプでエージェントをホストすると、保管中のデータは、キャパシティープロバイダーがセッションにアタッチする Amazon EBS ボリュームに保存されます。Amazon EBS はこれらのボリュームを自分の AWS アカウントで作成するため、EBS 暗号化はボリュームを保護します。

セッションは 3 種類のボリュームを使用し、EBS 暗号化はそれらをすべて保護します。

  • ルートボリューム – を介して設定されたインスタンスブートボリュームrootVolume。これはエフェメラルです。インスタンスが終了すると AgentCore によって削除されます。

  • エフェメラルボリューム – インスタンスと同じ期間だけ存続するストレージ。AgentCore は、インスタンスが終了するとこれらを削除します。

  • 永続ボリューム – で定義した名前付きボリュームvolumes。これらはインスタンスの終了後も存続し、セッションを削除するまで保持されます。キャパシティープロバイダーは最大 5 つまで定義できます。

永続ボリュームのみが、セッション停止中にデータを保持します。ルートボリュームまたはエフェメラルボリュームに書き込まれたものはすべて一時的なものとして扱います。

保管時の暗号化オプション

デフォルトでは、インスタンスは AWS アカウントの Amazon EBS 暗号化設定に依存します。リージョンでデフォルトで EBS 暗号化を有効にすると、キャパシティープロバイダーがそのリージョンで作成するボリュームは、設定したデフォルトキーで暗号化され、キャパシティープロバイダーに追加の設定はありません。

キャパシティープロバイダーのボリューム設定でカスタマーマネージド AWS KMS キーを指定することもできます。ボリュームを保護するキーを制御または監査する必要がある場合は、カスタマーマネージドキーを使用します。カスタマーマネージドキーを使用すると、独自のスケジュールでキーをローテーションし、キーポリシーを通じてキーへのアクセスを制御し、 AWS CloudTrail を通じてその使用を監査できます。

カスタマーマネージド KMS キーを使用したキャパシティープロバイダーボリュームの暗号化

キャパシティープロバイダーは、永続ストレージを EBS ボリューム設定として定義します。各ボリューム設定は、 encryptedフラグと を受け入れますkmsKeyId。AgentCore がセッションの最初の起動時にボリュームを作成すると、EBS は指定したキーでボリュームを暗号化します。EBS 暗号化は対称 KMS キーを使用します。

ボリューム設定では、オプションの も使用できますsnapshotId。AgentCore は、ボリュームを初めて作成するときに、そのスナップショットからボリュームを初期化します。この動作では、準備済みデータセットからセッションを開始できます。後で再起動すると、AgentCore は既存のボリュームを再利用し、スナップショットを無視します。AgentCore はこれらのボリュームをマネージドリソースとして作成して運用するため、キャパシティープロバイダーボリュームのスナップショットを作成することはできません。ボリュームからデータをエクスポートする方法については、「ランタイムインスタンスでデータを管理する」を参照してください。

カスタマーマネージド KMS キーを使用するためのアクセス許可の設定

2 つのプリンシパルには、キーに対するアクセス許可が必要です。

  • が呼び出すプリンシパルは、ボリューム設定で渡す各キーで を呼び出すことができるCreateCapacityProvider必要があります。 kms:DescribeKeyAgentCore はこれを使用して、キャパシティープロバイダーの作成時にキーを検証します。

  • キャパシティープロバイダーオペレーターロールは、 キーを使用して暗号化された EBS ボリュームを作成できる必要があります。EBS が暗号化されたボリュームを作成およびアタッチするために必要な KMS アクセス許可については、「Amazon EBS ユーザーガイド」の「Amazon EBS 暗号化の要件」を参照してください。

カスタマーマネージド KMS キーを使用したキャパシティープロバイダーの作成

キャパシティープロバイダーを作成するebsConfigurationときに、ボリュームの kmsKeyIdで encryptedと を指定します。

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

暗号化設定の変更

キャパシティープロバイダーが作成されると、その説明のみを編集できます。別のキーを使用するか、暗号化設定を変更するには、更新されたボリューム設定で新しいキャパシティープロバイダーを作成し、ランタイムを関連付けます。既存のボリュームは、作成された暗号化設定を保持します。

キーの使用のモニタリング

AWS CloudTrail は、EBS がセッションの暗号化されたボリュームを作成およびアタッチするときに、カスタマーマネージドキーに対して行われた KMS API コールをログに記録します。詳細については、 AWS 「 Key Management Service デベロッパーガイドAWS 」の AWS CloudTrail を使用した KMS API コールのログ記録」を参照してください。