AmazonAmazon ML Engineer Associate MLA-C01 Certification
·JA
·更新日 4 Aug 2026
BrightRetailのMLOpsチームは、SageMaker Studioのデータサイエンティストが特定のS3トレーニングプレフィックスに対してトレーニングジョブを起動できるようにしたいと考えていますが、チームはそれらのユーザーが同じバケット内の他のS3プレフィックスをリストしたり読み取ったりすること、およびKMSキーポリシーを変更することを防ぐ必要があります。これを実現する最小権限のIAM設計はどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 特定のS3プレフィックスへの読み取りアクセスとKMSキーへの復号化権限のみを付与する、トレーニングジョブ用の専用実行ロールを作成します。Studioユーザープロファイルがその専用実行ロールに対してのみsagemaker:CreateTrainingJobとiam:PassRoleを呼び出すことを許可します。ユーザーに直接S3またはKMSの管理権限を与えないでください。.
これが解答である理由
この選択肢は、最小権限の原則に従い、セキュリティと機能性の両方を満たします。トレーニングジョブの実行ロールにS3の特定のプレフィックスへの読み取りアクセスとKMSキーの復号化権限のみを付与することで、データサイエンティストは必要なデータにのみアクセスできます。Studioユーザープロファイルにsagemaker:CreateTrainingJobと、その専用実行ロールに対するiam:PassRoleのみを許可することで、ユーザーはトレーニングジョブを開始できますが、S3やKMSの管理権限は持ちません。
他の選択肢は以下の理由で不適切です。
広範なS3読み取りポリシーは、他のS3プレフィックスへのアクセスを防ぐという要件を満たしません。
完全なAdminAccessは、最小権限の原則に反し、セキュリティリスクが高すぎます。
iam:PassRoleがないと、ユーザーはトレーニングジョブに実行ロールを渡すことができず、ジョブの起動に失敗します。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要