El equipo de MLOps de BrightRetail quiere que los científicos de datos en SageMaker Studio puedan lanzar trabajos de entrenamiento contra un prefijo de entrenamiento S3 específico, pero el equipo debe evitar que esos usuarios listen o lean otros prefijos S3 en el mismo bucket y que cambien las políticas de claves de KMS. ¿Qué diseño de IAM de menor privilegio logrará esto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un rol de ejecución dedicado para trabajos de entrenamiento que otorgue acceso de lectura solo al prefijo S3 específico y derechos de descifrado a la clave KMS; permita que los perfiles de usuario de Studio llamen a sagemaker:CreateTrainingJob e iam:PassRole solo para ese rol de ejecución dedicado. No otorgue a los usuarios permisos directos de administración de S3 o KMS..
Por qué esta es la respuesta
Esta opción implementa el principio de privilegio mínimo. El rol de ejecución dedicado para los trabajos de entrenamiento solo tiene permisos de lectura para el prefijo S3 específico y permisos de descifrado para la clave KMS, lo que evita el acceso no autorizado a otros datos o la modificación de políticas de claves. Los usuarios de Studio solo pueden iniciar trabajos de entrenamiento (sagemaker:CreateTrainingJob) y pasar este rol específico (iam:PassRole), sin tener acceso directo a S3 o KMS. La opción incorrecta de política de lectura amplia de S3 es demasiado permisiva. La opción de AdminAccess es un riesgo de seguridad importante. La opción de sts:AssumeRole sin iam:PassRole impediría que los usuarios lancen trabajos de entrenamiento con el rol deseado, ya que iam:PassRole es necesario para que SageMaker asuma el rol en nombre del usuario.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta