NimbusBiotech richiede che tutti gli artefatti di addestramento del modello e i volumi scratch EBS utilizzati dalle istanze di addestramento siano crittografati con la loro chiave KMS gestita dal cliente. Vogliono anche che i processi di addestramento di SageMaker siano in grado di leggere/scrivere i dati di addestramento S3 crittografati con quella chiave. Quale combinazione di passaggi applicherà correttamente la crittografia a riposo sia per S3 che per EBS per l'addestramento di SageMaker?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare la crittografia lato server predefinita del bucket S3 con SSE-KMS utilizzando la chiave KMS gestita dal cliente (crittografia predefinita del bucket) e passare lo stesso ID della chiave KMS come VolumeKmsKeyId in CreateTrainingJob; aggiornare la Key Policy per consentire al ruolo di esecuzione di SageMaker e al principal del servizio SageMaker di utilizzare la chiave..
Perché questa è la risposta
L'opzione corretta soddisfa tutti i requisiti. Abilitare la crittografia lato server predefinita del bucket S3 con SSE-KMS e la chiave KMS gestita dal cliente garantisce che tutti i dati S3 siano crittografati a riposo con la chiave desiderata. Passare lo stesso ID della chiave KMS come VolumeKmsKeyId in CreateTrainingJob forza la crittografia dei volumi EBS con la stessa chiave KMS gestita dal cliente. L'aggiornamento della Key Policy è fondamentale per consentire al ruolo di esecuzione di SageMaker e al principal del servizio SageMaker di accedere e utilizzare la chiave per le operazioni di crittografia e decrittografia. Le altre opzioni sono errate perché: Affidarsi a SSE-S3 non utilizza la chiave KMS gestita dal cliente, violando il requisito. La crittografia EBS predefinita dell'account non specifica la chiave KMS gestita dal cliente. La crittografia lato client è complessa da gestire e non garantisce la crittografia EBS con la chiave desiderata. Lasciare VolumeKmsKeyId non impostato non soddisfa il requisito di utilizzare la chiave KMS gestita dal cliente per EBS. L'isolamento di rete (EnableNetworkIsolation=true) migliora la sicurezza della rete, ma non ha alcuna relazione diretta con la crittografia a riposo dei dati S3 o dei volumi EBS.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta