View a markdown version of this page

Criptografia em repouso para instâncias de tempo de execução - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Criptografia em repouso para instâncias de tempo de execução

Quando você hospeda agentes no tipo de computação Instâncias, seus dados em repouso residem nos volumes do Amazon EBS que um provedor de capacidade atribui às suas sessões. O Amazon EBS cria esses volumes em sua própria AWS conta, então a criptografia do EBS os protege.

Uma sessão usa três tipos de volume, e a criptografia do EBS protege todos eles:

  • Volume raiz — O volume de inicialização da instância, configurado por meio derootVolume. É efêmero: o AgentCore exclui quando a instância é encerrada.

  • Volumes efêmeros — Armazenamento que dura apenas o tempo da instância. AgentCore os exclui quando a instância é encerrada.

  • Volumes persistentes — Volumes nomeados que você define emvolumes. Eles sobrevivem ao encerramento da instância e persistem até que você exclua a sessão. Um provedor de capacidade pode definir até cinco.

Somente volumes persistentes mantêm seus dados durante a interrupção da sessão. Trate qualquer coisa gravada no volume raiz ou em um volume efêmero como temporária.

Opções de criptografia em repouso

Por padrão, o Instances depende da configuração de criptografia do Amazon EBS da sua AWS conta. Se você habilitar a criptografia do EBS por padrão em uma região, os volumes que seus provedores de capacidade criam nessa região são criptografados com a chave padrão que você configurou, sem nenhuma configuração adicional no provedor de capacidade.

Você também pode fornecer uma chave AWS KMS gerenciada pelo cliente na configuração de volume do provedor de capacidade. Use uma chave gerenciada pelo cliente quando precisar controlar ou auditar a chave que protege seus volumes. Com uma chave gerenciada pelo cliente, você pode alternar a chave de acordo com sua própria programação, controlar o acesso a ela por meio de políticas importantes e auditar seu uso. AWS CloudTrail

Criptografando volumes do provedor de capacidade com uma chave KMS gerenciada pelo cliente

Um provedor de capacidade define seu armazenamento persistente como configurações de volume do EBS. Cada configuração de volume aceita um encrypted sinalizador e umkmsKeyId. Quando AgentCore cria o volume na primeira inicialização da sessão, o EBS o criptografa com a chave que você especificou. A criptografia do EBS usa chaves KMS simétricas.

Uma configuração de volume também aceita um opcionalsnapshotId. AgentCore inicializa o volume a partir desse instantâneo na primeira vez que ele cria o volume. Com esse comportamento, você pode iniciar uma sessão a partir de um conjunto de dados preparado. Em reinicializações posteriores, AgentCore reutiliza o volume existente e ignora o instantâneo. Você não pode tirar um instantâneo do volume de um provedor de capacidade, porque AgentCore cria e opera esses volumes como recursos gerenciados. Para obter informações sobre como exportar dados de um volume, consulte Gerenciar seus dados em instâncias de tempo de execução.

Configurando permissões para usar uma chave KMS gerenciada pelo cliente

Dois diretores precisam de permissões na chave:

  • O princípio de que as chamadas CreateCapacityProvider devem poder chamar kms:DescribeKey cada tecla que você passa em uma configuração de volume. AgentCore usa isso para validar a chave ao criar o provedor de capacidade.

  • A função de operador do provedor de capacidade deve ser capaz de usar a chave para criar volumes criptografados do EBS. Para as permissões de KMS que o EBS exige para criar e anexar volumes criptografados, consulte Requisitos para criptografia do Amazon EBS no Guia do usuário do Amazon EBS.

Criação de um provedor de capacidade com uma chave KMS gerenciada pelo cliente

Especifique encrypted e kmsKeyId nos volumes ebsConfiguration ao criar o provedor de capacidade:

aws bedrock-agentcore-control create-capacity-provider \ --name "my-encrypted-capacity-provider" \ --permissions-configuration '{"capacityProviderOperatorRoleArn": "arn:aws:iam::111122223333:role/CapacityProviderOperatorRole"}' \ --compute-configuration '{ "ec2Configuration": { "launchTemplateSource": { "launchParameters": { "operatingSystem": "LINUX_X86_64", "instanceRequirements": { "allowedInstanceTypes": ["m5.large"] } } }, "vpcConfiguration": { "subnets": ["subnet-0123456789abcdef0"], "securityGroups": ["sg-0123456789abcdef0"] }, "volumes": [ { "ebsConfiguration": { "name": "scratch", "sizeGiB": 50, "volumeType": "gp3", "encrypted": true, "kmsKeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } } ] } }'

Alterando a configuração de criptografia

Depois que um provedor de capacidade é criado, somente sua descrição pode ser editada. Para usar uma chave diferente ou alterar as configurações de criptografia, crie um novo provedor de capacidade com a configuração de volume atualizada e associe seus tempos de execução a ela. Os volumes existentes mantêm a configuração de criptografia com a qual foram criados.

Monitorando o uso de chaves

AWS CloudTrail registra as chamadas da API KMS feitas em sua chave gerenciada pelo cliente quando o EBS cria e anexa volumes criptografados para suas sessões. Para obter mais informações, consulte Registrando chamadas da API AWS KMS AWS CloudTrail no Guia do desenvolvedor do AWS Key Management Service.