AmazonAmazon ML Engineer Associate MLA-C01 Certification·KO·업데이트됨 3 Aug 2026
BrightRetail의 MLOps 팀은 SageMaker Studio의 데이터 과학자들이 특정 S3 훈련 접두사에 대해 훈련 작업을 시작할 수 있도록 하려고 하지만, 팀은 해당 사용자들이 동일한 버킷의 다른 S3 접두사를 나열하거나 읽는 것을 방지하고 KMS 키 정책을 변경하는 것을 방지해야 합니다. 이를 달성하기 위한 최소 권한 IAM 설계는 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 훈련 작업에 대해 특정 S3 접두사에 대한 읽기 액세스 및 KMS 키에 대한 암호 해독 권한만 부여하는 전용 실행 역할을 생성합니다. Studio 사용자 프로필이 해당 전용 실행 역할에 대해서만 sagemaker:CreateTrainingJob 및 iam:PassRole을 호출하도록 허용합니다. 사용자에게 직접 S3 또는 KMS 관리 권한을 부여하지 않습니다..
이것이 정답인 이유
이 접근 방식은 최소 권한 원칙을 따릅니다. 전용 실행 역할은 훈련 데이터가 있는 특정 S3 접두사에 대한 읽기 액세스 및 KMS 키에 대한 암호 해독 권한만 가지므로, 훈련 작업에 필요한 최소한의 권한만 부여합니다. Studio 사용자 프로필은 sagemaker:CreateTrainingJob 및 iam:PassRole을 통해 이 특정 실행 역할을 사용하도록 허용되므로, 사용자가 훈련 작업을 시작할 수 있지만 S3 또는 KMS 키에 대한 직접적인 관리 권한은 없습니다.
다른 옵션들은 다음과 같은 이유로 올바르지 않습니다.
광범위한 S3 읽기 정책은 사용자가 허용되지 않는 다른 S3 접두사를 나열하거나 읽을 수 있게 합니다.
AdminAccess는 과도한 권한을 부여하며, 조직 정책만으로는 IAM 정책의 보안 제어를 대체할 수 없습니다.
iam:PassRole 없이 sts:AssumeRole만 허용하면 사용자가 훈련 작업을 생성할 때 실행 역할을 전달할 수 없어 훈련 작업을 시작할 수 없습니다.