SageMaker ノートブックの暗号化キーを確認

ノートブックの既定の暗号化と、カスタマーマネージドキーの要件を区別してください。

説明

SageMaker ノートブックには、分析コード、実験データ、成果物などが保存されます。kms_key_id を省略しても、SageMaker は OS ボリュームと ML データボリュームをシステム管理の KMS キーで暗号化します。キーの省略は平文保存を意味しません。

個別のキーポリシーやライフサイクルの管理が必要な場合は、ML データボリュームにカスタマーマネージドキーを使用してください。この設定は、ノートブックのアクセス制御や S3 ファイルの暗号化を代替しません。

想定される影響

既定のキーでは組織のキー管理要件を満たせない場合があります。キー権限の削除やキーの無効化により、データへのアクセスやノートブックの運用が停止する可能性もあります。

対処方法

  • 個別のキーが必要なら、同じリージョンの有効な KMS キーを kms_key_id に指定し、必要な使用権限を付与してください。
  • そのキーで保護するファイルは ML データボリュームの /home/ec2-user/SageMaker に保存し、S3 と IAM の権限も別途確認してください。
  • Terraform でキーを変更するとインスタンスが置き換えられます。必要なファイルをバックアップして新しいノートブックへ移し、動作を確認してください。

例

ノートブック作成設定の抜粋です。全体の構成で必要な実行ロールを定義し、例示した ARN を実際に使用できるキーの ARN に置き換えてください。

既定の暗号化キーを使用

hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
  name          = "my-notebook-instance"
  role_arn      = aws_iam_role.sagemaker_role.arn
  instance_type = "ml.t2.medium"
}

システム管理のキーを使用します。組織が個別のキー管理を必要としているか確認してください。

カスタマーマネージドキーを指定

hcl
resource "aws_sagemaker_notebook_instance" "ml_notebook" {
  name          = "my-notebook-instance"
  role_arn      = aws_iam_role.sagemaker_role.arn
  instance_type = "ml.t2.medium"
  kms_key_id    = "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab"
}

ML データボリュームのキーを指定します。既存ファイルの自動移行やノートブック利用者のアクセス制限を行う例ではありません。

参考資料