A DataCoral, uma startup de fintech, executa treinamento de modelos confidenciais no SageMaker usando contêineres Docker personalizados que nunca devem acessar a internet pública. A política de segurança deles exige o bloqueio de todo o tráfego de internet de saída dos contêineres de treinamento, enquanto ainda permite o acesso a dados de treinamento do S3 via VPC endpoints. Qual alteração de configuração atenderá ao requisito ao iniciar um trabalho de treinamento do SageMaker?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Defina EnableNetworkIsolation como true em CreateTrainingJob e configure o S3 VPC gateway endpoint (com.amazonaws.`<region>`.s3); certifique-se de que a função de execução do trabalho de treinamento tenha permissões para S3 e os VPC endpoints..
Por que esta é a resposta
Definir EnableNetworkIsolation como true impede que o contêiner de treinamento acesse a internet pública, atendendo ao requisito de segurança. Para permitir o acesso ao S3 para dados de treinamento, é necessário configurar um VPC gateway endpoint para S3 (com.amazonaws.<region.s3). As permissões adequadas na função de execução são cruciais para que o trabalho acesse o S3 e utilize os VPC endpoints. Omitir EnableNetworkIsolation e confiar apenas em sub-redes privadas não garante o isolamento total da internet, pois o SageMaker pode provisionar interfaces de rede que ainda permitem acesso. Habilitar um NAT Gateway permite acesso à internet, o que viola o requisito de segurança. Configurar uma sub-rede pública e um Internet Gateway também permite acesso à internet, e depender apenas de um grupo de segurança pode ser menos robusto do que o isolamento de rede nativo do SageMaker.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão