一家公司在 AWS 中托管 ML 基础设施,办公室团队通过 IPsec VPN 连接到 VPC。该 VPC 已将 enableDnsHostnames 和 enableDnsSupport 设置为 true,并且办公室 DNS 解析器指向 VPC DNS。公司禁止通过公共互联网访问 SageMaker notebook;所有访问都必须通过 VPN 并在 AWS 网络内部保持私有。哪种解决方案能以最少的开发工作满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 VPC 中为 SageMaker notebook 创建一个 VPC 接口端点 (AWS PrivateLink),并通过 VPN 使用该 VPC 端点访问 notebook。.
为什么这是答案
正确的解决方案是创建 VPC 接口端点 (AWS PrivateLink),因为它允许通过 AWS 内部网络私密地访问 SageMaker notebook,而无需通过公共互联网。这满足了公司通过 VPN 访问且所有流量保持在 AWS 网络内部的要求,同时最大程度地减少了开发工作。 其他选项不符合要求或效率低下: 在公共子网中创建 EC2 bastion host 意味着 bastion host 可通过公共互联网访问,这违反了公司政策。 在带有 NAT gateway 的私有子网中创建 EC2 bastion host 仍然需要通过 bastion host 进行双重跳转,增加了复杂性,并且 NAT gateway 主要用于出站互联网访问,而不是入站私有访问。 在 VPC 中创建 NAT gateway 并通过它访问 SageMaker notebook HTTPS 端点是错误的,因为 NAT gateway 用于私有子网中的实例访问互联网,而不是用于从本地网络私有访问 AWS 服务。SageMaker notebook 的 HTTPS 端点默认是公共的,通过 NAT gateway 访问并不能使其私有化。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡