説明
SageMaker ノートブックには、分析コード、実験データ、成果物などが保存されます。kms_key_id を省略しても、SageMaker は OS ボリュームと ML データボリュームをシステム管理の KMS キーで暗号化します。キーの省略は平文保存を意味しません。
個別のキーポリシーやライフサイクルの管理が必要な場合は、ML データボリュームにカスタマーマネージドキーを使用してください。この設定は、ノートブックのアクセス制御や S3 ファイルの暗号化を代替しません。
想定される影響
既定のキーでは組織のキー管理要件を満たせない場合があります。キー権限の削除やキーの無効化により、データへのアクセスやノートブックの運用が停止する可能性もあります。
対処方法
- 個別のキーが必要なら、同じリージョンの有効な KMS キーを
kms_key_idに指定し、必要な使用権限を付与してください。 - そのキーで保護するファイルは ML データボリュームの
/home/ec2-user/SageMakerに保存し、S3 と IAM の権限も別途確認してください。 - Terraform でキーを変更するとインスタンスが置き換えられます。必要なファイルをバックアップして新しいノートブックへ移し、動作を確認してください。
例
ノートブック作成設定の抜粋です。全体の構成で必要な実行ロールを定義し、例示した ARN を実際に使用できるキーの ARN に置き換えてください。
既定の暗号化キーを使用
hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
name = "my-notebook-instance"
role_arn = aws_iam_role.sagemaker_role.arn
instance_type = "ml.t2.medium"
}
システム管理のキーを使用します。組織が個別のキー管理を必要としているか確認してください。
カスタマーマネージドキーを指定
hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
name = "my-notebook-instance"
role_arn = aws_iam_role.sagemaker_role.arn
instance_type = "ml.t2.medium"
kms_key_id = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}
ML データボリュームのキーを指定します。既存ファイルの自動移行やノートブック利用者のアクセス制限を行う例ではありません。