Dopo aver modificato un bucket S3 utilizzato per i dati di training da SSE-S3 a SSE-KMS, i job di training di SageMaker iniziano a fallire con errori AccessDenied. L'ingegnere non ha apportato altre modifiche alla configurazione. Cosa dovrebbe fare l'ingegnere per risolvere i fallimenti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiornare la policy IAM allegata al ruolo di esecuzione dei job di training per includere kms:Encrypt e kms:Decrypt..
Perché questa è la risposta
Quando un bucket S3 viene modificato da SSE-S3 (crittografia gestita da S3) a SSE-KMS (crittografia gestita da AWS Key Management Service), i servizi che accedono a quel bucket, come i job di training di SageMaker, necessitano delle autorizzazioni appropriate per interagire con KMS. Gli errori AccessDenied indicano che il ruolo di esecuzione di SageMaker non ha i permessi necessari per utilizzare la chiave KMS. Aggiungere kms:Encrypt e kms:Decrypt alla policy IAM del ruolo di esecuzione consente a SageMaker di crittografare e decrittografare i dati utilizzando la chiave KMS, risolvendo il problema. Le altre opzioni sono errate perché: s3:ListBucket e s3:GetObject sono generalmente già presenti per l'accesso ai dati S3 e non sono direttamente correlate al cambio di crittografia KMS. La policy del bucket S3 con aws:SecureTransport impone l'uso di connessioni HTTPS, ma non risolve i problemi di autorizzazione KMS. kms:CreateGrant è un permesso per creare concessioni su una chiave KMS, non per la crittografia/decrittografia dei dati durante l'accesso.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta