As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Proteção de dados em AWS Clean Rooms
O AWS modelo de responsabilidade compartilhada
Para fins de proteção de dados, recomendamos que você proteja Conta da AWS as credenciais e configure usuários individuais com Centro de Identidade do AWS IAM ou AWS Identity and Access Management (IAM). Dessa maneira, cada usuário receberá apenas as permissões necessárias para cumprir suas obrigações de trabalho. Recomendamos também que você proteja seus dados das seguintes formas:
-
Use uma autenticação multifator (MFA) com cada conta.
-
Use SSL/TLS para se comunicar com AWS recursos. Exigimos TLS 1.2 e recomendamos TLS 1.3.
-
Configure a API e o registro de atividades do usuário com AWS CloudTrail. Para obter informações sobre como usar CloudTrail trilhas para capturar AWS atividades, consulte Como trabalhar com CloudTrail trilhas no Guia AWS CloudTrail do usuário.
-
Use soluções AWS de criptografia, junto com todos os controles de segurança padrão Serviços da AWS.
-
Use serviços gerenciados de segurança avançada, como o Amazon Macie, que ajuda a localizar e proteger dados sensíveis armazenados no Amazon S3.
-
Se você precisar de módulos criptográficos validados pelo FIPS 140-3 ao acessar AWS por meio de uma interface de linha de comando ou de uma API, use um endpoint FIPS. Para saber mais sobre os endpoints FIPS disponíveis, consulte Federal Information Processing Standard (FIPS) 140-3
.
É altamente recomendável que nunca sejam colocadas informações confidenciais ou sensíveis, como endereços de e-mail de clientes, em tags ou campos de formato livre, como um campo Nome. Isso inclui quando você trabalha com AWS Clean Rooms ou com outras pessoas Serviços da AWS usando o console, a API ou AWS os SDKs. AWS CLI Quaisquer dados inseridos em tags ou em campos de texto de formato livre usados para nomes podem ser usados para logs de faturamento ou de diagnóstico. Se você fornecer um URL para um servidor externo, é fortemente recomendável que não sejam incluídas informações de credenciais no URL para validar a solicitação nesse servidor.
Criptografia em repouso
AWS Clean Rooms sempre criptografa todos os metadados do serviço em repouso sem exigir nenhuma configuração adicional. Essa criptografia é automática quando você usa AWS Clean Rooms.
O Clean Rooms ML criptografa todos os dados armazenados no serviço em repouso com AWS KMS. Se você optar por fornecer sua própria chave do KMS, o conteúdo de seus modelos de semelhanças e trabalhos de geração de segmentos de semelhanças será criptografado em repouso com sua chave do KMS.
Ao usar modelos de ML AWS Clean Rooms personalizados, o serviço criptografa todos os dados armazenados em repouso com AWS KMS. AWS Clean Rooms suporta o uso de chaves simétricas gerenciadas pelo cliente que você cria, possui e gerencia para criptografar dados em repouso. Se as chaves gerenciadas pelo cliente não forem especificadas, Chaves pertencentes à AWS serão usadas por padrão.
AWS Clean Rooms usa subsídios e políticas de chaves para acessar as chaves gerenciadas pelo cliente. É possível revogar o acesso à concessão, ou remover o acesso do serviço à chave gerenciada pelo cliente a qualquer momento. Se você fizer isso, AWS Clean Rooms não conseguirá acessar nenhum dos dados criptografados pela chave gerenciada pelo cliente, o que afeta as operações que dependem desses dados. Por exemplo, se você tentar criar um modelo treinado a partir de um canal de entrada de ML criptografado que não AWS Clean Rooms pode ser acessado, a operação retornará um ValidationException erro.
nota
Você pode usar as opções de criptografia do Amazon S3 para proteger seus dados em repouso.
Para obter mais informações, consulte Especificar a criptografia do Amazon S3 no Guia do usuário do Amazon S3.
Ao usar uma tabela de mapeamento de ID interna AWS Clean Rooms, o serviço criptografa todos os dados armazenados em repouso com AWS KMS. Se você optar por fornecer sua própria chave KMS, o conteúdo de sua tabela de mapeamento de ID será criptografado em repouso com sua chave KMS via. AWS Entity Resolution Para ter mais detalhes sobre as permissões necessárias para trabalhar com criptografias com um fluxo de trabalho de mapeamento de ID, consulte Create a workflow job role for AWS Entity Resolution no Guia do usuário do AWS Entity Resolution .
Criptografia em trânsito
AWS Clean Rooms usa Transport Layer Security (TLS) para criptografia em trânsito. A comunicação com AWS Clean Rooms é sempre feita por HTTPS para que seus dados sejam sempre criptografados em trânsito, independentemente de estarem armazenados no Amazon S3, no Amazon Athena ou no Snowflake. Isso inclui todos os dados em trânsito ao usar o Clean Rooms ML.
Criptografia de dados subjacentes
Para obter mais informações sobre como criptografar seus dados subjacentes, consulte Computação criptográfica para Clean Rooms.
Política de chave
As políticas de chaves controlam o acesso à chave gerenciada pelo cliente. Cada chave gerenciada pelo cliente deve ter exatamente uma política de chaves, que contém declarações que determinam quem pode usar a chave e como pode usá-la. Ao criar a chave gerenciada pelo cliente, é possível especificar uma política de chave. Para obter mais informações, consulte Gerenciando o acesso às chaves gerenciadas pelo cliente no Guia do AWS Key Management Service desenvolvedor.
Para usar sua chave gerenciada pelo cliente com seus modelos de ML AWS Clean Rooms personalizados, as seguintes operações de API devem ser permitidas na política de chaves:
-
kms:DescribeKey— fornece os detalhes da chave gerenciada pelo cliente para permitir AWS Clean Rooms a validação da chave. -
kms:Decrypt— Fornece acesso AWS Clean Rooms para descriptografar os dados criptografados e usá-los em trabalhos relacionados. -
kms:CreateGrant- O Clean Rooms ML criptografa imagens de treinamento e inferência em repouso no Amazon ECR criando subsídios para o Amazon ECR. Para saber mais, consulte Criptografia em repouso no Amazon ECR. O Clean Rooms ML também usa o Amazon SageMaker AI para executar trabalhos de treinamento e inferência e cria subsídios para que a SageMaker IA criptografe os volumes do Amazon EBS anexados às instâncias, bem como os dados de saída no Amazon S3. Para saber mais, consulte Proteger dados em repouso usando criptografia na Amazon SageMaker AI. -
kms:GenerateDataKey- O Clean Rooms ML criptografa dados em repouso armazenados no Amazon S3 usando criptografia do lado do servidor com. AWS KMS keys Para saber mais, consulte Usando criptografia do lado do servidor com AWS KMS keys (SSE-KMS) no Amazon S3.
A seguir estão exemplos de declarações de política que você pode adicionar AWS Clean Rooms para os seguintes recursos:
Canal de entrada de ML com dados sintéticos
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow access to principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] }, "BoolIfExists": { "kms:GrantIsForAWSResource": true } } }, { "Sid": "Allow describe key for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:role/ExampleRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow grant operations for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] } } }, { "Sid": "Allow describe key for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" } ] }
Canal de entrada ML sem dados sintéticos
Trabalho de modelo treinado ou trabalho de inferência de modelo treinado
O Clean Rooms ML não suporta a especificação do contexto de criptografia do serviço ou do contexto de origem nas políticas de chaves gerenciadas pelo cliente. O contexto de criptografia usado internamente pelo serviço é visível para os clientes em CloudTrail.
Criptografia para tabelas intermediárias
Ao usar tabelas intermediárias internas AWS Clean Rooms, o serviço criptografa todos os dados armazenados em repouso com AWS Key Management Service (AWS KMS). Por padrão, o serviço criptografa os dados da tabela intermediária com uma chave gerenciada pelo serviço. Se você optar por fornecer sua própria chave KMS, o serviço criptografará sua tabela intermediária em repouso com essa chave. Isso usa criptografia do lado do servidor com AWS KMS keys (). SSE-KMS
AWS Clean Rooms usa políticas de chaves e diretores de serviço para acessar chaves gerenciadas pelo cliente para tabelas intermediárias. O serviço criptografa os dados da tabela intermediária no momento da gravação quando a tabela é preenchida e descriptografa os dados de forma transparente quando a tabela intermediária é usada em uma análise subsequente.
O ARN da chave KMS é fornecido no momento intermediário da criação da tabela e se aplica a todas as versões da tabela. Você pode atualizar a chave KMS usando a ação Editar na página de detalhes da tabela intermediária. A nova chave entra em vigor no próximo preenchimento — cada versão é criptografada com a chave especificada no momento do preenchimento.
nota
A exclusão de uma tabela intermediária não requer nenhuma AWS KMS operação. Os dados criptografados no Amazon S3 são excluídos pelo serviço de armazenamento gerenciado.
AWS KMS Permissões necessárias para tabelas intermediárias
Para usar sua chave gerenciada pelo cliente com tabelas intermediárias, as seguintes operações de API devem ser permitidas na política de chaves:
-
kms:DescribeKey— Valida o estado da chave quando você cria ou atualiza uma tabela intermediária. -
kms:GenerateDataKey— Criptografa os dados da tabela intermediária quando a tabela é preenchida. O Amazon S3 liga AWS KMS em nome do serviço para gerar chaves de dados para SSE-KMS criptografia. -
kms:Decrypt— Descriptografa os dados da tabela intermediária quando a tabela é referenciada em uma análise subsequente. O Amazon S3 liga AWS KMS em nome do serviço para descriptografar os dados de forma transparente.
Exemplo chave de política para tabelas intermediárias
Veja a seguir um exemplo de política de chaves para usar uma chave gerenciada pelo cliente com tabelas intermediárias:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Clean Rooms to encrypt and decrypt intermediate table data", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:666666666666:membership/membership-id/intermediatetable/intermediate-table-id" }, "ForAnyValue:ArnEquals": { "aws:SourceArn": [ "arn:aws:cleanrooms:us-east-1:666666666666:membership/member-1-membership-id", "arn:aws:cleanrooms:us-east-1::membership/member-2-membership-id" ] } } }, { "Sid": "Allow Clean Rooms to describe key", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow caller to validate key via Clean Rooms", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms.us-east-1.amazonaws.com", "kms:CallerAccount": "666666666666" } } } ] }
A primeira declaração concede ao principal AWS Clean Rooms serviço acesso para criptografar dados durante a população e descriptografar dados durante a análise. A kms:EncryptionContext:aws:cleanrooms:intermediateTableArn condição restringe quais tabelas intermediárias podem usar a chave. A aws:SourceArn condição fornece proteção delegada confusa ao restringir o acesso a ARNs específicos de membros em sua colaboração.
A segunda declaração permite que o serviço descreva a chave para fins de validação.
A terceira declaração permite que uma função específica do IAM na conta do cliente realize a validação da chave por meio dela AWS Clean Rooms. As ações permitidas são DescribeKey GenerateDataKey, e Decrypt. O acesso tem como escopo o uso kms:ViaService e kms:CallerAccount as condições. Normalmente, essa função é a função do IAM que você usa para interagir AWS Clean Rooms.
Contexto de criptografia
AWS Clean Rooms usa o seguinte contexto de criptografia ao criptografar dados de tabelas intermediárias:
{ "aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:123456789012:membership/membership-id/intermediatetable/intermediate-table-id" }
Cada AWS KMS operação é registrada CloudTrail com a tabela intermediária ARN, fornecendo uma trilha de auditoria clara de qual recurso acionou cada chamada de criptografia ou descriptografia. Você pode usar a chave de kms:EncryptionContext condição em sua política de chaves para restringir quais tabelas intermediárias podem usar a chave.