AmazonAmazon Machine Learning Specialty MLS-C01
·CN
·更新于 26 Jul 2026
您必须从 SageMaker notebook 运行 SageMaker Processing 作业,以读取使用 KMS 客户主密钥加密的私有 S3 存储桶中的数据,对其进行预处理,并将结果写回同一存储桶。预处理代码存储在 Amazon ECR 中的容器镜像中。您应该采取哪些与权限相关的操作,以允许 notebook 创建和运行处理作业,并允许作业访问 S3 存储桶、KMS 密钥和 ECR 镜像?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 IAM 角色,授予创建 SageMaker Processing 作业的权限。将该角色附加到 SageMaker notebook 实例。从 notebook 创建 SageMaker Processing 作业时,为处理作业指定一个单独的 IAM 角色,该角色具有对存储桶的 S3 读/写访问权限以及必要的 KMS 和 ECR 权限。.
为什么这是答案
正确答案强调了权限的最小特权原则和职责分离。SageMaker notebook 实例需要权限来创建和启动 Processing 作业。Processing 作业本身(在单独的容器中运行)需要自己的权限来访问 S3 桶、KMS 密钥和 ECR 镜像。将这些权限分离到两个不同的 IAM 角色中,可以确保每个组件只拥有其功能所需的权限。
第一个不正确的选项将所有权限都附加到 notebook 实例,这违反了最小特权原则。第三个和第四个不正确的选项不必要地引入了 VPC 端点或使用 IAM 用户的访问密钥,这在 SageMaker Processing 作业的典型场景中不是推荐或必需的权限管理方式,并且可能引入安全风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡