AmazonAmazon ML Engineer Associate MLA-C01 Certification·CN·更新于 4 Aug 2026
共享的 Amazon SageMaker Studio 笔记本只能通过 VPN 访问。公司必须实施访问控制,以阻止攻击者使用预签名 URL 访问笔记本。哪种配置符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 通过使用 aws:sourceIp IAM 策略条件来强制执行 Studio 客户端 IP 验证。.
为什么这是答案
正确答案是“通过使用 aws:sourceIp IAM 策略条件来强制执行 Studio 客户端 IP 验证”。aws:sourceIp 条件键允许您限制对 AWS 服务的访问,使其仅来自特定的 IP 地址范围。通过在 IAM 策略中实施此条件,您可以确保只有通过 VPN 连接(其 IP 地址在允许范围内)的用户才能访问 Amazon SageMaker Studio 笔记本,从而阻止攻击者使用预签名 URL 从未经授权的 IP 地址进行访问。
其他选项不正确:
aws:sourceVpc 适用于限制从特定 VPC 内部的访问,而不是基于客户端的外部 IP 地址。
aws:PrimaryTag 和 aws:PrincipalTag 用于基于资源的标签或主体的标签进行访问控制,与限制客户端 IP 访问无关。