SageMaker 노트북에서 SageMaker Processing 작업을 실행하여 KMS 고객 마스터 키로 암호화된 프라이빗 S3 버킷에서 데이터를 읽고, 전처리한 다음, 동일한 버킷에 결과를 다시 기록해야 합니다. 전처리 코드는 Amazon ECR의 컨테이너 이미지에 저장됩니다. 노트북이 처리 작업을 생성하고 실행하고, 작업이 S3 버킷, KMS 키 및 ECR 이미지에 액세스하도록 허용하려면 어떤 권한 관련 조치를 취해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: SageMaker Processing 작업을 생성할 권한을 부여하는 IAM 역할을 생성합니다. 해당 역할을 SageMaker 노트북 인스턴스에 연결합니다. 노트북에서 SageMaker Processing 작업을 생성할 때, 버킷에 대한 S3 읽기/쓰기 액세스 권한과 필요한 KMS 및 ECR 권한을 가진 별도의 IAM 역할을 처리 작업에 지정합니다..
이것이 정답인 이유
SageMaker 노트북 인스턴스에 연결된 IAM 역할은 Processing 작업을 생성할 권한만 가지며, 실제 데이터 접근 권한은 Processing 작업 자체에 부여된 역할이 담당해야 합니다. 이는 최소 권한 원칙을 따르며, 노트북 인스턴스가 불필요하게 민감한 데이터에 접근하는 것을 방지합니다.
첫 번째 옵션은 노트북 인스턴스에 S3, KMS, ECR 접근 권한까지 부여하여 과도한 권한을 제공합니다. 세 번째 옵션은 VPC 엔드포인트를 언급하지만, 이는 권한 부여 방식과는 직접적인 관련이 없으며, 여전히 노트북 인스턴스에 과도한 권한을 부여합니다. 네 번째 옵션은 IAM 사용자 자격 증명을 코드에 직접 포함하는 것은 보안상 좋지 않은 방법입니다.