Het MLOps-team van BrightRetail wil dat data scientists in SageMaker Studio trainingstaken kunnen starten voor een specifieke S3-trainingsprefix, maar het team moet voorkomen dat die gebruikers andere S3-prefixes in dezelfde bucket kunnen weergeven of lezen en dat ze KMS-sleutelbeleid kunnen wijzigen. Welk IAM-ontwerp met minimale privileges zal dit bereiken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een speciale uitvoeringsrol voor trainingstaken die alleen leestoegang verleent tot de specifieke S3-prefix en decrypt-rechten tot de KMS-sleutel; sta Studio-gebruikersprofielen toe om sagemaker:CreateTrainingJob en iam:PassRole alleen voor die speciale uitvoeringsrol aan te roepen. Geef gebruikers geen directe S3- of KMS-beheerrechten..
Waarom dit het antwoord is
De juiste aanpak volgt het principe van minimale privileges. Door een specifieke uitvoeringsrol te creëren met alleen de benodigde S3-leesrechten voor de trainingsprefix en KMS-decryptrechten, wordt ongeautoriseerde toegang tot andere data voorkomen. Studio-gebruikers krijgen alleen de rechten sagemaker:CreateTrainingJob en iam:PassRole voor déze specifieke uitvoeringsrol. Dit stelt hen in staat trainingstaken te starten met de juiste permissies, zonder directe S3- of KMS-beheerrechten te hebben. Incorrecte opties: Een breed S3-leesbeleid schendt het principe van minimale privileges en vertrouwt op gebruikersgedrag, wat een beveiligingsrisico vormt. Volledige AdminAccess is een ernstig beveiligingslek en ondermijnt IAM-beveiliging. Het verlenen van sts:AssumeRole zonder iam:PassRole voorkomt dat gebruikers de uitvoeringsrol kunnen doorgeven aan SageMaker voor trainingstaken, waardoor de functionaliteit wordt geblokkeerd.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig