Após alterar um bucket S3 usado para dados de treinamento de SSE-S3 para SSE-KMS, os trabalhos de treinamento do SageMaker começaram a falhar com erros de AccessDenied. O engenheiro não fez outras alterações de configuração. O que o engenheiro deve fazer para corrigir as falhas?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Atualizar a política do IAM anexada à função de execução dos trabalhos de treinamento para incluir kms:Encrypt e kms:Decrypt..
Por que esta é a resposta
A mudança de SSE-S3 para SSE-KMS significa que o SageMaker agora precisa de permissões para interagir com o AWS KMS para criptografia e descriptografia dos dados de treinamento. A função de execução do SageMaker (IAM role) usada pelos trabalhos de treinamento deve ter as permissões kms:Encrypt e kms:Decrypt para acessar a chave KMS e processar os dados. Sem essas permissões, o SageMaker não consegue descriptografar os dados do S3, resultando em erros de AccessDenied. As outras opções estão incorretas porque: s3:ListBucket e s3:GetObject já seriam necessárias e provavelmente já estavam presentes, pois o SageMaker conseguia acessar o bucket antes da mudança de criptografia. Definir aws:SecureTransport como True na política do bucket S3 não resolve o problema de permissão do KMS; isso apenas exige que as solicitações usem HTTPS. kms:CreateGrant é para criar concessões de chave, não para permitir que o SageMaker use a chave para criptografar/descriptografar dados de treinamento.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão