翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
ランタイムインスタンスの保管時の暗号化
インスタンスコンピューティングタイプでエージェントをホストすると、保管中のデータは、キャパシティープロバイダーがセッションにアタッチする Amazon EBS ボリュームに保存されます。Amazon EBS はこれらのボリュームを自分の AWS アカウントで作成するため、EBS 暗号化はボリュームを保護します。
セッションは 3 種類のボリュームを使用し、EBS 暗号化はそれらをすべて保護します。
-
ルートボリューム – を介して設定されたインスタンスブートボリューム
rootVolume。これはエフェメラルです。インスタンスが終了すると AgentCore によって削除されます。 -
エフェメラルボリューム – インスタンスと同じ期間だけ存続するストレージ。AgentCore は、インスタンスが終了するとこれらを削除します。
-
永続ボリューム – で定義した名前付きボリューム
volumes。これらはインスタンスの終了後も存続し、セッションを削除するまで保持されます。キャパシティープロバイダーは最大 5 つまで定義できます。
永続ボリュームのみが、セッション停止中にデータを保持します。ルートボリュームまたはエフェメラルボリュームに書き込まれたものはすべて一時的なものとして扱います。
保管時の暗号化オプション
デフォルトでは、インスタンスは AWS アカウントの Amazon EBS 暗号化設定に依存します。リージョンでデフォルトで EBS 暗号化を有効にすると、キャパシティープロバイダーがそのリージョンで作成するボリュームは、設定したデフォルトキーで暗号化され、キャパシティープロバイダーに追加の設定はありません。
キャパシティープロバイダーのボリューム設定でカスタマーマネージド AWS KMS キーを指定することもできます。ボリュームを保護するキーを制御または監査する必要がある場合は、カスタマーマネージドキーを使用します。カスタマーマネージドキーを使用すると、独自のスケジュールでキーをローテーションし、キーポリシーを通じてキーへのアクセスを制御し、 AWS CloudTrail を通じてその使用を監査できます。
カスタマーマネージド KMS キーを使用したキャパシティープロバイダーボリュームの暗号化
キャパシティープロバイダーは、永続ストレージを EBS ボリューム設定として定義します。各ボリューム設定は、 encryptedフラグと を受け入れますkmsKeyId。AgentCore がセッションの最初の起動時にボリュームを作成すると、EBS は指定したキーでボリュームを暗号化します。EBS 暗号化は対称 KMS キーを使用します。
ボリューム設定では、オプションの も使用できますsnapshotId。AgentCore は、ボリュームを初めて作成するときに、そのスナップショットからボリュームを初期化します。この動作では、準備済みデータセットからセッションを開始できます。後で再起動すると、AgentCore は既存のボリュームを再利用し、スナップショットを無視します。AgentCore はこれらのボリュームをマネージドリソースとして作成して運用するため、キャパシティープロバイダーボリュームのスナップショットを作成することはできません。ボリュームからデータをエクスポートする方法については、「ランタイムインスタンスでデータを管理する」を参照してください。
カスタマーマネージド KMS キーを使用するためのアクセス許可の設定
2 つのプリンシパルには、キーに対するアクセス許可が必要です。
-
が呼び出すプリンシパルは、ボリューム設定で渡す各キーで を呼び出すことができる
CreateCapacityProvider必要があります。kms:DescribeKeyAgentCore はこれを使用して、キャパシティープロバイダーの作成時にキーを検証します。 -
キャパシティープロバイダーオペレーターロールは、 キーを使用して暗号化された EBS ボリュームを作成できる必要があります。EBS が暗号化されたボリュームを作成およびアタッチするために必要な KMS アクセス許可については、「Amazon EBS ユーザーガイド」の「Amazon EBS 暗号化の要件」を参照してください。
カスタマーマネージド KMS キーを使用したキャパシティープロバイダーの作成
キャパシティープロバイダーを作成するebsConfigurationときに、ボリュームの kmsKeyIdで encryptedと を指定します。
aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'
暗号化設定の変更
キャパシティープロバイダーが作成されると、その説明のみを編集できます。別のキーを使用するか、暗号化設定を変更するには、更新されたボリューム設定で新しいキャパシティープロバイダーを作成し、ランタイムを関連付けます。既存のボリュームは、作成された暗号化設定を保持します。
キーの使用のモニタリング
AWS CloudTrail は、EBS がセッションの暗号化されたボリュームを作成およびアタッチするときに、カスタマーマネージドキーに対して行われた KMS API コールをログに記録します。詳細については、 AWS 「 Key Management Service デベロッパーガイドAWS 」の AWS CloudTrail を使用した KMS API コールのログ記録」を参照してください。