Après avoir modifié un compartiment S3 utilisé pour les données d'entraînement de SSE-S3 à SSE-KMS, les tâches d'entraînement SageMaker commencent à échouer avec des erreurs AccessDenied. L'ingénieur n'a apporté aucune autre modification de configuration. Que doit faire l'ingénieur pour corriger les échecs ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Mettre à jour la politique IAM attachée au rôle d'exécution des tâches d'entraînement pour inclure kms:Encrypt et kms:Decrypt..
Pourquoi c'est la réponse
Lorsque le chiffrement d'un compartiment S3 passe de SSE-S3 à SSE-KMS, les données sont désormais chiffrées avec une clé gérée par KMS. Le rôle d'exécution SageMaker, qui accède à ces données pendant l'entraînement, doit avoir les autorisations nécessaires pour interagir avec AWS KMS. Spécifiquement, il a besoin de kms:Encrypt pour chiffrer les données de sortie et kms:Decrypt pour déchiffrer les données d'entrée. Sans ces autorisations, SageMaker ne peut pas accéder aux données chiffrées, ce qui entraîne des erreurs AccessDenied. Les autres options sont incorrectes car : s3:ListBucket et s3:GetObject sont généralement déjà inclus pour l'accès S3 de base et ne sont pas liés au changement de méthode de chiffrement. La politique de compartiment S3 avec aws:SecureTransport force l'utilisation de HTTPS, ce qui n'est pas directement lié aux autorisations KMS pour le chiffrement des données. kms:CreateGrant est une autorisation pour créer des octrois de clés KMS, ce qui n'est pas nécessaire pour que le rôle d'exécution SageMaker déchiffre ou chiffre les données.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise