AmazonAmazon Machine Learning Specialty MLS-C01
·CN
·更新于 26 Jul 2026
VPC 中的 SageMaker notebook 实例使用接口端点,因此 API 流量保留在 AWS 网络上,但 VPC 外部的用户仍然可以通过互联网访问 notebook 实例。您应该采取哪些措施来防止外部用户访问 notebook,同时允许合法的基于 VPC 的访问?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 IAM 策略,仅当调用源自 VPC 端点时才允许 sagemaker:CreatePresignedNotebookInstanceUrl 和 sagemaker:DescribeNotebookInstance,并将此策略附加到所有访问 notebook 的 IAM 主体。.
为什么这是答案
正确的做法是创建一个 IAM 策略,限制对 SageMaker notebook 实例的访问,要求请求源自 VPC 端点。sagemaker:CreatePresignedNotebookInstanceUrl 和 sagemaker:DescribeNotebookInstance 是访问 notebook 实例的关键操作。通过在 IAM 策略中使用 aws:SourceVpce 条件键,可以确保只有来自指定 VPC 端点的请求才能成功,从而阻止外部用户访问。修改安全组只能控制网络层面的访问,但无法阻止通过预签名 URL 进行的访问。添加 NAT 网关和私有子网主要用于出站连接,与限制入站访问无关。更改网络 ACL 可以限制流量,但不如 IAM 策略在控制对特定 SageMaker API 操作的访问方面精细和有效。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡