AmazonAmazon ML Engineer Associate MLA-C01 Certification
·CN
·更新于 4 Aug 2026
金融科技初创公司 DataCoral 使用自定义 Docker 容器在 SageMaker 上运行敏感模型训练,这些容器绝不能访问公共互联网。他们的安全策略要求阻止所有来自训练容器的出站互联网流量,同时仍允许通过 VPC 端点访问 S3 训练数据。启动 SageMaker 训练作业时,哪种配置更改能满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 CreateTrainingJob 上将 EnableNetworkIsolation 设置为 true,并配置 S3 VPC 网关端点 (com.amazonaws.`<region>`.s3);确保训练作业的执行角色具有 S3 和 VPC 端点的权限。.
为什么这是答案
正确答案通过将 EnableNetworkIsolation 设置为 true 来确保训练容器无法访问公共互联网。同时,配置 S3 VPC 网关端点允许容器通过私有网络路径安全地访问 S3 训练数据,满足了敏感数据不能暴露在公共互联网上的要求。执行角色需要具备 S3 和 VPC 端点的相应权限。
其他选项不正确的原因:
仅依靠没有 NAT 网关的私有子网不足以完全隔离 SageMaker 容器,因为 SageMaker 默认仍可能为容器提供有限的互联网访问。
启用 NAT Gateway 会允许互联网访问,这与要求阻止所有出站互联网流量相悖。
配置公共子网和 Internet Gateway 同样会允许互联网访问,即使安全组拒绝 0.0.0.0/0,也可能存在其他绕过方式,且公共子网本身就增加了暴露风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡