As instâncias de notebook do SageMaker em uma VPC usam endpoints de interface para que o tráfego da API permaneça na rede da AWS, mas os usuários fora da VPC ainda podem acessar as instâncias de notebook pela internet. Que ações você deve tomar para impedir que usuários externos acessem os notebooks, permitindo o acesso legítimo baseado na VPC?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma política do IAM que permita sagemaker:CreatePresignedNotebookInstanceUrl e sagemaker:DescribeNotebookInstance somente quando as chamadas se originarem dos endpoints da VPC e anexe esta política a todos os principais do IAM que acessam notebooks..
Por que esta é a resposta
A criação de uma política do IAM com uma condição aws:SourceVpc ou aws:SourceIp que restringe as ações sagemaker:CreatePresignedNotebookInstanceUrl e sagemaker:DescribeNotebookInstance garante que os usuários só possam gerar URLs de acesso ou visualizar detalhes de notebooks se a solicitação vier de dentro da VPC especificada. Isso impede o acesso externo direto via internet, mantendo o acesso legítimo baseado na VPC. Modificar grupos de segurança para permitir apenas tráfego de CIDRs da VPC não impede que URLs pré-assinadas geradas externamente sejam usadas. Adicionar um NAT Gateway e converter sub-redes para privadas não impede o acesso externo se as URLs pré-assinadas ainda puderem ser geradas de fora da VPC. Alterar a ACL de rede da sub-rede é uma medida de segurança de rede, mas não controla a geração de URLs pré-assinadas que permitem acesso.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão