Nachdem ein S3-Bucket, der für Trainingsdaten verwendet wurde, von SSE-S3 auf SSE-KMS umgestellt wurde, schlagen SageMaker-Trainingsaufträge mit AccessDenied-Fehlern fehl. Der Ingenieur hat keine weiteren Konfigurationsänderungen vorgenommen. Was sollte der Ingenieur tun, um die Fehler zu beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktualisieren Sie die IAM-Richtlinie, die an die Ausführungsrolle der Trainingsaufträge angehängt ist, um kms:Encrypt und kms:Decrypt einzuschließen..
Warum dies die Antwort ist
Wenn ein S3-Bucket von SSE-S3 (serverseitige Verschlüsselung mit S3-verwalteten Schlüsseln) auf SSE-KMS (serverseitige Verschlüsselung mit AWS Key Management Service) umgestellt wird, erfordert der Zugriff auf die verschlüsselten Objekte zusätzliche Berechtigungen für AWS KMS. Die SageMaker-Ausführungsrolle benötigt nun die Berechtigungen kms:Encrypt und kms:Decrypt, um die Daten aus dem S3-Bucket zu entschlüsseln und zu verarbeiten. Ohne diese Berechtigungen schlagen die Trainingsaufträge mit AccessDenied-Fehlern fehl, da sie nicht auf die verschlüsselten Daten zugreifen können. Die Option, s3:ListBucket und s3:GetObject hinzuzufügen, ist nicht korrekt, da diese Berechtigungen bereits vorhanden sein sollten, um überhaupt auf den Bucket zugreifen zu können, und sie adressieren nicht das KMS-spezifische Problem. Das Aktualisieren der S3-Bucket-Richtlinie mit aws:SecureTransport ist irrelevant für KMS-Berechtigungen. kms:CreateGrant ist für die Erstellung von KMS-Grants gedacht und nicht direkt für den Datenzugriff durch die SageMaker-Rolle.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich