Un ensemble de données dans S3 est chiffré avec SSE-KMS. Que faut-il faire pour qu'une instance de bloc-notes SageMaker puisse lire ces données S3 ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Attacher un rôle IAM à l'instance de bloc-notes SageMaker qui accorde un accès en lecture S3 pour l'ensemble de données, et ajouter ce rôle IAM à la politique de clé KMS afin qu'il puisse utiliser la clé de chiffrement..
Pourquoi c'est la réponse
Pour qu'une instance de bloc-notes SageMaker puisse lire des données chiffrées avec SSE-KMS dans S3, elle a besoin des permissions nécessaires pour accéder à S3 et pour utiliser la clé KMS. Attacher un rôle IAM à l'instance de bloc-notes qui accorde un accès en lecture S3 et ajouter ce rôle à la politique de clé KMS est la méthode standard et sécurisée. Le rôle IAM permet l'accès aux données S3, et l'ajout du rôle à la politique de clé KMS autorise l'instance à déchiffrer les données. Ouvrir tout le trafic HTTP n'est pas lié à l'accès KMS ou S3 et est une mauvaise pratique de sécurité. Placer l'instance dans un VPC et accorder l'accès au VPC dans la politique de clé KMS est insuffisant car la politique de clé KMS doit autoriser une entité spécifique (comme un rôle IAM) à utiliser la clé, pas un VPC entier. Attribuer la clé KMS directement à l'instance de bloc-notes n'est pas une fonctionnalité AWS ; les clés KMS sont gérées via des politiques et des rôles IAM.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise