Je souhaite configurer le chiffrement AWS Key Management Service (AWS KMS) dans mon instance Amazon SageMaker AI Notebook.
Brève description
Les instances SageMaker AI Notebook prennent en charge l'utilisation de clés AWS KMS pour chiffrer les volumes de stockage afin de protéger les données de votre bloc-notes.
Remarque : Pour suivre les étapes décrites dans cet article, vous devez disposer d'une clé KMS existante.
Résolution
Les instances SageMaker AI Notebook prennent en charge l'utilisation de clés AWS KMS pour chiffrer les volumes de stockage afin de protéger les données de votre bloc-notes.
Important : Pour configurer le chiffrement de votre clé AWS, vous devez disposer d'une clé KMS existante.
Vous pouvez ajouter une clé KMS uniquement à une nouvelle instance SageMaker AI Notebook. Procédez comme suit :
-
Ouvrez la console SageMaker AI.
-
Dans le volet de navigation, choisissez Blocs-notes.
-
Choisissez Créer une instance de bloc-notes, puis saisissez un nom pour votre instance de bloc-notes.
-
Dans la section Autorisations et chiffrement, sous Clé de chiffrement, sélectionnez votre clé AWS KMS dans la liste déroulante. Vous pouvez également saisir un ARN.
Remarque : Vérifiez que le rôle dispose d'un accès suffisant à la clé.
Exemple :
{
"Version": "2012-10-17",
"Statement": [
{
"Action": [
"kms:CreateGrant",
"kms:Decrypt",
"kms:GenerateDataKey",
"kms:GenerateDataKeyWithoutPlaintext",
"kms:DescribeKey"
],
"Resource": [
"<KMS key ARN>"
],
"Effect": "Allow"
}
]
}
-
Vérifiez les autres paramètres, puis sélectionnez Créer une instance de bloc-notes.
Pour ajouter ou modifier votre clé AWS KMS personnalisée à une instance SageMaker AI Notebook existante, créez une sauvegarde de l'instance de bloc-notes. Puis. créez une nouvelle instance de bloc-notes avec laquelle vous pouvez synchroniser la sauvegarde. Procédez comme suit :
- Suivez les étapes décrites dans la section Migrer votre travail vers une instance de bloc-notes Amazon SageMaker avec Amazon Linux 2.
Remarque : Consultez la section Considérations.
- Une fois la synchronisation terminée, lancez la nouvelle instance de bloc-notes, puis vérifiez que le contenu a été synchronisé.
Remarque : Pour les instances de bloc-notes pour lesquelles aucune clé AWS KMS n’est spécifiée, SageMaker AI chiffre les volumes de stockage à l'aide d'une clé KMS gérée par le système.