Un conjunto de datos en S3 está cifrado con SSE-KMS. ¿Qué debe hacerse para que una instancia de notebook de SageMaker pueda leer esos datos de S3?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Adjuntar un rol de IAM a la notebook de SageMaker que conceda acceso de lectura de S3 para el conjunto de datos, y añadir ese rol de IAM a la política de claves de KMS para que pueda usar la clave de cifrado..
Por qué esta es la respuesta
La opción correcta es adjuntar un rol de IAM a la notebook de SageMaker que conceda acceso de lectura de S3 para el conjunto de datos, y añadir ese rol de IAM a la política de claves de KMS para que pueda usar la clave de cifrado. Para que una instancia de SageMaker acceda a datos cifrados con SSE-KMS en S3, necesita dos permisos: permiso para leer desde el bucket de S3 y permiso para usar la clave de KMS para descifrar los datos. Un rol de IAM asignado a la instancia de notebook puede proporcionar ambos permisos. Abrir todo el tráfico HTTP no es seguro ni necesario, ya que el acceso a S3 y KMS se gestiona a través de políticas de IAM y no requiere puertos abiertos indiscriminadamente. Colocar la instancia de notebook en la VPC es una buena práctica de seguridad, pero no aborda directamente el problema de los permisos de KMS; además, la política de claves de KMS debe conceder acceso al rol de IAM, no a la VPC directamente. Asignar la clave de KMS directamente a la instancia de notebook no es un mecanismo de seguridad válido en AWS; el acceso a las claves de KMS se gestiona a través de políticas de IAM y roles.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta