Amazon Web Services hat die Unterstützung für kundengestützte Schlüssel (Customer-Managed Keys, CMK) für SageMaker MLflow eingeführt. Unternehmen und Entwicklungsteams können ihre sensiblen Workloads nun mithilfe eigener kryptografischer Schlüssel über den AWS Key Management Service (KMS) verschlüsseln. Diese neu bereitgestellte Sicherheitsverbesserung erfüllt kritische Compliance- und Data-Governance-Anforderungen für Organisationen in streng regulierten Branchen. Sie gibt Systemadministratoren die direkte Kontrolle über ihre Verschlüsselungslebenszyklen, während sie gleichzeitig eine vollständig verwaltete Machine-Learning-Infrastruktur nutzen.
Mehr Sicherheit und Compliance bei Machine-Learning-Workflows
Machine-Learning-Pipelines verarbeiten häufig riesige Mengen sensibler Daten, angefangen bei geschützten Unternehmensgeheimnissen bis hin zu personenbezogenen Daten. Vor diesem Update standen Organisationen mit strengen Compliance-Vorgaben vor Herausforderungen, wenn sie verwaltete MLflow-Umgebungen an interne Sicherheitsrichtlinien anpassen wollten, die ein striktes Eigentum an Verschlüsselungsschlüsseln fordern. Durch die Integration kundengestützter Schlüssel schließt Amazon Web Services diese Lücke. Sicherheitsteams können nun präzise Zugriffskontrollen durchsetzen, Schlüssel gemäß internen Vorgaben rotieren und den Zugriff auf zugrundeliegende Speicher bei Bedarf sofort widerrufen.
Darüber hinaus bietet die Integration in Kombination mit AWS CloudTrail eine tiefgehende Transparenz bei Dateninteraktionen. Diese Verbindung stellt sicher, dass jedes Datenzugriffsereignis innerhalb der MLflow-App-Umgebung protokolliert und nachvollziehbar ist, wodurch umfassende Audit-Anforderungen regulierter Behörden und Unternehmen aus den Bereichen Finanzen, Gesundheitswesen und dem öffentlichen Sektor erfüllt werden.
Technische Anforderungen und regionale Verfügbarkeit
Die Implementierung der kundengestützten Verschlüsselung in SageMaker MLflow erfordert die Einhaltung spezifischer struktureller Parameter, die durch die Plattformarchitektur definiert werden. Systemarchitekten und Plattformingenieure müssen bei der Konfiguration ihrer Bereitstellungen die folgenden Kriterien berücksichtigen:
- Schlüsselstandort: Kundengestützte Schlüssel müssen im exakt selben AWS-Konto und in derselben AWS-Region wie die zugehörige MLflow-App generiert und gespeichert werden.
- Schlüsseltyp: Der Dienst unterstützt ausschließlich symmetrische AWS-KMS-Schlüssel und wahrt so die Kompatibilität mit bewährten kryptografischen Standards zum Schutz ruhender Daten (Data-at-Rest).
- Audit-Integration: Eine umfassende Nachverfolgung von Datenzugriffen wird zur kontinuierlichen Sicherheitsüberwachung automatisch über AWS CloudTrail geleitet.
- Bereitstellungsumfang: Die Funktion ist in allen AWS-Regionen verfügbar, in denen die SageMaker MLflow App derzeit unterstützt wird.
Organisationen, die diese Funktion nutzen möchten, können die technischen Dokumentationen und Konfigurationswege direkt über die offiziellen AWS-Dokumentationsportale einsehen.
Quelle: Originalartikel





