Il team MLOps di BrightRetail desidera che i data scientist in SageMaker Studio siano in grado di avviare processi di training su uno specifico prefisso di training S3, ma il team deve impedire a tali utenti di elencare o leggere altri prefissi S3 nello stesso bucket e di modificare le policy delle chiavi KMS. Quale design IAM con il privilegio minimo raggiungerà questo obiettivo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un ruolo di esecuzione dedicato per i processi di training che conceda l'accesso in lettura solo allo specifico prefisso S3 e i diritti di decrittografia alla chiave KMS; consentire ai profili utente di Studio di chiamare sagemaker:CreateTrainingJob e iam:PassRole solo per quel ruolo di esecuzione dedicato. Non concedere agli utenti autorizzazioni dirette di gestione S3 o KMS..
Perché questa è la risposta
Questa opzione implementa il principio del privilegio minimo. Un ruolo di esecuzione dedicato con accesso ristretto al prefisso S3 specifico e alla chiave KMS per la decrittografia garantisce che i processi di training possano accedere solo ai dati necessari. Consentire agli utenti di Studio di chiamare sagemaker:CreateTrainingJob e iam:PassRole per quel ruolo specifico permette loro di avviare i processi senza avere accesso diretto ai dati S3 o alle chiavi KMS. Le altre opzioni sono errate perché: la seconda concede un accesso S3 troppo ampio; la terza concede privilegi eccessivi (AdminAccess) agli utenti di Studio; la quarta è errata perché iam:PassRole è necessario per consentire a SageMaker di assumere il ruolo di esecuzione per conto dell'utente.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta