AmazonAmazon ML Engineer Associate MLA-C01 Certification
·CN
·更新于 4 Aug 2026
NimbusBiotech 要求所有模型训练工件以及训练实例使用的 EBS 暂存卷都必须使用客户管理的 KMS 密钥进行加密。他们还希望 SageMaker 训练作业能够读取/写入使用该密钥加密的 S3 训练数据。以下哪组步骤能够正确地为 SageMaker 训练强制实施 S3 和 EBS 的静态加密?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用客户管理的 KMS 密钥启用默认 S3 存储桶服务器端加密(使用 SSE-KMS)(存储桶默认加密),并在 CreateTrainingJob 中将相同的 KMS 密钥 ID 作为 VolumeKmsKeyId 传递;更新密钥策略以允许 SageMaker 执行角色和 SageMaker 服务主体使用该密钥。.
为什么这是答案
正确答案通过以下方式满足所有要求:1. 为 S3 存储桶配置默认 SSE-KMS 加密,确保所有上传到 S3 的训练数据都使用客户管理的 KMS 密钥进行静态加密。2. 在 CreateTrainingJob API 调用中指定 VolumeKmsKeyId 参数,强制 SageMaker 训练实例的 EBS 暂存卷使用相同的客户管理的 KMS 密钥进行加密。3. 更新 KMS 密钥策略,授予 SageMaker 执行角色和 SageMaker 服务主体(用于 EBS 加密)必要的权限,以使用该密钥进行加密和解密操作。
其他选项不正确的原因:
依靠 SSE-S3 使用 Amazon 管理的密钥,不符合使用客户管理密钥的要求。
客户端加密将加密责任转移给客户端,不符合 S3 存储桶默认服务器端加密的要求,且未解决 EBS 加密问题。
网络隔离与静态加密无关,它关注的是网络流量的安全,而不是存储数据的加密。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡