将用于训练数据的 S3 存储桶从 SSE-S3 更改为 SSE-KMS 后,SageMaker 训练作业开始因 AccessDenied 错误而失败。工程师没有进行其他配置更改。工程师应该怎么做才能解决这些故障?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新附加到训练作业执行角色的 IAM 策略,以包含 kms:Encrypt 和 kms:Decrypt。.
为什么这是答案
当 S3 存储桶从 SSE-S3 更改为 SSE-KMS 后,存储在其中的数据现在使用 KMS 密钥进行加密。SageMaker 训练作业在访问这些数据时,需要具备使用该 KMS 密钥进行解密的权限。因此,附加到训练作业执行角色的 IAM 策略必须包含 kms:Encrypt 和 kms:Decrypt 权限,以便 SageMaker 能够成功解密和读取训练数据。 选项一不正确,因为 s3:ListBucket 和 s3:GetObject 权限通常已经存在,并且它们与 S3 存储桶的加密方式无关,只涉及 S3 对象的列出和获取。 选项二不正确,aws:SecureTransport 条件键用于强制使用 HTTPS 连接,与 KMS 加密权限无关。 选项四不正确,kms:CreateGrant 权限用于创建 KMS 授权,通常由创建密钥或管理密钥访问的用户使用,而不是训练作业执行角色在运行时解密数据所需的权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡