説明
SageMaker ノートブックインスタンスでは、学習データ、前処理の結果、実験の成果物などの機密情報を扱う場合があります。KMS キーを指定しなくても、SageMaker は OS ボリュームと ML データボリュームをシステム管理のキーで暗号化します。KmsKeyId の省略を非暗号化の保存と判断してはいけません。
独自のキーポリシーやライフサイクル管理が必要な組織では、ML データボリューム用のカスタマーマネージド KMS キーを選択してください。この設定は、ノートブックへのアクセス制御や S3 に保存する結果の暗号化を代行するものではありません。
想定される影響
既定のキーでは、組織のキー管理要件を満たせない場合があります。必要なキーの権限を削除したりキーを無効にしたりすると、データへのアクセスやノートブックの運用が停止する可能性があります。
対処方法
- 要件に応じて既定の暗号化かカスタマーマネージドキーを選択してください。独自のキーが必要な場合は、有効な実際のキー ARN を
KmsKeyIdに指定し、必要な権限を付与してください。 - そのキーで保護する必要があるファイルは、ML データボリュームの
/home/ec2-user/SageMakerに保存してください。S3 の暗号化とアクセス権限も別途確認してください。 - CloudFormation で
KmsKeyIdを変更するとインスタンスが置き換えられます。必要なファイルをバックアップして新しいインスタンスへ移行し、動作を確認してください。
例
ノートブック作成設定の抜粋です。必要な権限を持つ ExecutionRole とキーのパラメーターは、完全なテンプレートで定義してください。
既定の暗号化キー
yaml
Resources:
BasicNotebookInstance:
Type: AWS::SageMaker::NotebookInstance
Properties:
InstanceType: ml.t2.large
RoleArn: !GetAtt ExecutionRole.Arn
システム管理のキーで暗号化します。独自のキー管理が必要か確認してください。
カスタマーマネージドキーの指定
yaml
Resources:
BasicNotebookInstance:
Type: AWS::SageMaker::NotebookInstance
Properties:
InstanceType: ml.t2.large
RoleArn: !GetAtt ExecutionRole.Arn
KmsKeyId: !Ref NotebookKmsKeyArn
ML データボリュームに使用するキーを指定します。ノートブックの利用を許可されたユーザーのアクセスは、別途制御する必要があります。