Después de cambiar un bucket de S3 utilizado para datos de entrenamiento de SSE-S3 a SSE-KMS, los trabajos de entrenamiento de SageMaker comienzan a fallar con errores de AccessDenied. El ingeniero no realizó ningún otro cambio de configuración. ¿Qué debe hacer el ingeniero para solucionar los fallos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Actualizar la política de IAM adjunta al rol de ejecución de los trabajos de entrenamiento para incluir kms:Encrypt y kms:Decrypt..
Por qué esta es la respuesta
Cuando un bucket de S3 cambia de SSE-S3 a SSE-KMS, los datos se cifran y descifran utilizando AWS Key Management Service (KMS). El rol de ejecución de SageMaker, que es el que accede a los datos para el entrenamiento, necesita permisos explícitos para interactuar con KMS. Al añadir kms:Encrypt y kms:Decrypt a la política de IAM del rol de ejecución, se le otorga la capacidad de usar la clave KMS para acceder a los datos cifrados, resolviendo así los errores de AccessDenied. Las otras opciones son incorrectas porque: s3:ListBucket y s3:GetObject ya deberían estar presentes para que los trabajos funcionaran inicialmente, y no abordan el problema específico de KMS. Establecer aws:SecureTransport en la política del bucket de S3 no resuelve el problema de permisos de KMS; solo exige conexiones HTTPS. kms:CreateGrant es para crear concesiones de claves, no para el acceso de lectura/escritura a datos cifrados por KMS durante el entrenamiento.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta