Quiero configurar el cifrado de AWS Key Management Service (AWS KMS) en mi instancia de cuaderno de Amazon SageMaker AI.
Descripción corta
Las instancias de cuaderno de SageMaker AI admiten el uso de claves de AWS KMS para cifrar los volúmenes de almacenamiento y proteger los datos del cuaderno.
Nota: Para completar los pasos de este artículo, debes tener una clave de KMS existente.
Resolución
Las instancias de cuaderno de SageMaker AI admiten el uso de claves de AWS KMS para cifrar los volúmenes de almacenamiento y proteger los datos del cuaderno.
Importante: Para configurar el cifrado de la clave de AWS, debes tener una clave de KMS existente.
Puedes agregar una clave de KMS solo a una nueva instancia de cuaderno de SageMaker AI. Sigue estos pasos:
-
Abre la consola de SageMaker AI.
-
En el panel de navegación, selecciona Cuadernos.
-
Selecciona Crear instancia de cuaderno y, a continuación, introduce un nombre para la instancia de cuaderno.
-
En la sección Permisos y cifrado, en Clave de cifrado, selecciona tu clave de AWS KMS en la lista desplegable. O bien, introduce un ARN.
Nota: Comprueba que el rol tiene suficiente acceso a la clave.
Ejemplo:
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"kms:CreateGrant",
"kms:Decrypt",
"kms:GenerateDataKey",
"kms:GenerateDataKeyWithoutPlaintext",
"kms:DescribeKey"
],
"Resource": [
"<KMS key ARN>"
],
"Effect": "Allow"
}
]
}
-
Revisa los ajustes restantes y, a continuación, elige Crear instancia de cuaderno.
Para agregar o editar la clave de AWS KMS personalizada a una instancia de cuaderno de SageMaker AI existente, crea una copia de seguridad de la instancia de cuaderno. A continuación, crea una nueva instancia de cuaderno con la que puedas sincronizar la copia de seguridad. Sigue estos pasos:
- Sigue los pasos de Migración de un trabajo a una instancia de cuaderno de Amazon SageMaker con Amazon Linux 2.
Nota: Revisa la sección Consideraciones.
- Cuando se complete la sincronización, inicia la nueva instancia de cuaderno y, a continuación, confirma que el contenido se ha sincronizado.
Nota: En el caso de las instancias de cuaderno que no tienen una clave de AWS KMS especificada, SageMaker AI cifra los volúmenes de almacenamiento con una clave de KMS administrada por el sistema.