Ich möchte die AWS Key Management Service (AWS KMS)-Verschlüsselung in meiner Amazon SageMaker AI-Notebook-Instance konfigurieren.
Kurzbeschreibung
SageMaker AI-Notebook-Instances unterstützen die Verwendung von AWS KMS-Schlüsseln zur Verschlüsselung der Speichervolumes zum Schutz der Notebook-Daten.
Hinweis: Um die Schritte in diesem Artikel ausführen zu können, benötigst du einen vorhandenen KMS-Schlüssel.
Lösung
SageMaker AI-Notebook-Instances unterstützen die Verwendung von AWS KMS-Schlüsseln zur Verschlüsselung der Speichervolumes zum Schutz der Notebook-Daten.
Wichtig: Um die Verschlüsselung des AWS-Schlüssels zu konfigurieren, benötigst du einen vorhandenen KMS-Schlüssel.
Du kannst einen KMS-Schlüssel nur zu einer neuen SageMaker AI-Notebook-Instance hinzufügen. Führe die folgenden Schritte aus:
-
Öffne die SageMaker AI-Konsole.
-
Wähle im Navigationsbereich Notebooks.
-
Wähle Notebook-Instance erstellen und gib dann einen Namen für die Notebook-Instance ein.
-
Wähle im Abschnitt Berechtigungen und Verschlüsselung unter Verschlüsselungsschlüssel den AWS-KMS-Schlüssel aus der Drop-down-Liste aus. Oder gib eine ARN ein.
Hinweis: Vergewissere dich, dass die Rolle über ausreichenden Zugriff auf den Schlüssel verfügt.
Beispiel:
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"kms:CreateGrant",
"kms:Decrypt",
"kms:GenerateDataKey",
"kms:GenerateDataKeyWithoutPlaintext",
"kms:DescribeKey"
],
"Resource": [
"<KMS key ARN>"
],
"Effect": "Allow"
}
]
}
-
Überprüfe die verbleibenden Einstellungen und wähle dann Notebook-Instance erstellen.
Um den benutzerdefinierten AWS-KMS-Schlüssel zu einer vorhandenen SageMaker AI-Notebook-Instance hinzuzufügen oder zu bearbeiten, erstelle ein Backup der Notebook-Instance. Erstelle dann eine neue Notebook-Instance, mit der du das Backup synchronisieren kannst. Führe die folgenden Schritte aus:
- Führe die Schritte unter Migrieren der Arbeit auf eine Amazon SageMaker-Notebook-Instance mit Amazon Linux 2 aus.
Hinweis: Lies den Abschnitt „Überlegungen“.
- Wenn die Synchronisierung abgeschlossen ist, starte die neue Notebook-Instance und bestätige dann, dass der Inhalt synchronisiert wurde.
Hinweis: Für Notebook-Instances, die keinen bestimmten AWS-KMS-Schlüssel haben, verschlüsselt SageMaker AI die Speichervolumes mit einem systemverwalteten KMS-Schlüssel.