A equipe de MLOps da BrightRetail quer que os cientistas de dados no SageMaker Studio possam iniciar trabalhos de treinamento em um prefixo de treinamento S3 específico, mas a equipe deve impedir que esses usuários listem ou leiam outros prefixos S3 no mesmo bucket e alterem as políticas de chave KMS. Qual design do IAM de privilégio mínimo realizará isso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma função de execução dedicada para trabalhos de treinamento que conceda acesso de leitura apenas ao prefixo S3 específico e direitos de descriptografia à chave KMS; permita que os perfis de usuário do Studio chamem sagemaker:CreateTrainingJob e iam:PassRole apenas para essa função de execução dedicada. Não conceda aos usuários permissões diretas de gerenciamento de S3 ou KMS..
Por que esta é a resposta
A opção correta implementa o princípio do privilégio mínimo. Ao criar uma função de execução dedicada (iam:PassRole) com acesso restrito de leitura ao prefixo S3 específico e permissões de descriptografia KMS, e permitindo que os usuários do Studio apenas criem trabalhos de treinamento (sagemaker:CreateTrainingJob) usando essa função, garante-se que eles não possam listar ou ler outros prefixos S3 nem alterar políticas KMS. As outras opções são incorretas porque: Anexar uma política S3 ampla à função do usuário viola o privilégio mínimo e depende da confiança, não da segurança técnica. Conceder AdminAccess à função do usuário é um risco de segurança significativo e ignora o controle de acesso do IAM. Conceder sts:AssumeRole sem iam:PassRole impediria que os usuários associassem a função de execução aos trabalhos de treinamento, tornando-a inútil para o propósito.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão