Amazon Web Services ha introducido soporte para claves administradas por el cliente (CMK) en SageMaker MLflow, lo que permite a las empresas y equipos de desarrollo cifrar sus cargas de trabajo sensibles utilizando sus propias claves criptográficas a través de AWS Key Management Service (KMS). Esta mejora de seguridad recién implementada aborda requisitos críticos de cumplimiento y gobernanza de datos para organizaciones que operan en industrias estrictamente reguladas, otorgando a los administradores de sistemas un control directo sobre sus ciclos de vida de cifrado mientras aprovechan una infraestructura de aprendizaje automático totalmente administrada.
Elección de la seguridad y el cumplimiento en los flujos de trabajo de aprendizaje automático
Los canales de aprendizaje automático suelen gestionar grandes cantidades de datos confidenciales, desde propiedad intelectual corporativa patentada hasta información de identificación personal. Antes de esta actualización, las organizaciones con mandatos de cumplimiento rigurosos se enfrentaban a fricciones al intentar alinear los entornos administrados de MLflow con las políticas de seguridad internas que exigen una propiedad estricta de las claves de cifrado. Al integrar claves administradas por el cliente, Amazon Web Services reduce esta brecha, permitiendo que los equipos de seguridad apliquen controles de acceso precisos, roten las claves según los mandatos internos y revoquen instantáneamente el acceso al almacenamiento subyacente cuando sea necesario.
Además, la integración proporciona una profunda visibilidad de las interacciones con los datos al combinarse con AWS CloudTrail. Esta combinación garantiza que cada evento de acceso a los datos dentro del entorno de la aplicación MLflow esté minuciosamente registrado y sea rastreable, cumpliendo con los requisitos integrales de auditoría exigidos por los organismos reguladores en los sectores financiero, sanitario y del sector público.
Requisitos técnicos y disponibilidad regional
La implementación de un cifrado administrado por el cliente en SageMaker MLflow requiere cumplir con parámetros estructurales específicos definidos por la arquitectura de la plataforma. Los arquitectos de sistemas e ingenieros de plataformas deben tener en cuenta los siguientes criterios técnicos al configurar sus implementaciones:
- Ubicación de la clave: Las claves administradas por el cliente deben generarse y alojarse exactamente en la misma cuenta de AWS y región de AWS que la aplicación MLflow correspondiente.
- Tipo de clave: El servicio admite exclusivamente claves simétricas de AWS KMS, manteniendo la compatibilidad con las mejores prácticas criptográficas estándar para la protección de datos en reposo.
- Integración de auditoría: El seguimiento completo del acceso a los datos se enruta automáticamente a través de AWS CloudTrail para una supervisión continua de la seguridad.
- Alcance de implementación: La característica está disponible con carácter general en todas las regiones de AWS donde actualmente se admite la aplicación SageMaker MLflow.
Las organizaciones que deseen implementar esta capacidad pueden revisar la documentación técnica y las rutas de configuración disponibles directamente a través de los portales de documentación oficial de AWS.
Fuente: Artículo original





