Nadat een S3-bucket die werd gebruikt voor trainingsdata is gewijzigd van SSE-S3 naar SSE-KMS, beginnen SageMaker-trainingstaken te mislukken met AccessDenied-fouten. De engineer heeft geen andere configuratiewijzigingen aangebracht. Wat moet de engineer doen om de storingen te verhelpen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk het IAM-beleid bij dat is gekoppeld aan de uitvoeringsrol van de trainingstaken, zodat kms:Encrypt en kms:Decrypt worden opgenomen..
Waarom dit het antwoord is
Wanneer een S3-bucket wordt gewijzigd van SSE-S3 naar SSE-KMS, betekent dit dat de objecten in de bucket nu worden versleuteld met AWS Key Management Service (KMS) sleutels. De SageMaker-uitvoeringsrol die de trainingstaken uitvoert, heeft nu de benodigde machtigingen nodig om deze KMS-sleutels te gebruiken. Specifiek moet de rol de kms:Encrypt en kms:Decrypt acties hebben om respectievelijk gegevens te versleutelen bij het schrijven naar S3 en te ontsleutelen bij het lezen van S3. Zonder deze machtigingen zullen de trainingstaken falen met AccessDenied fouten omdat ze geen toegang hebben tot de versleutelde gegevens. De andere opties zijn incorrect omdat: Het bijwerken van s3:ListBucket en s3:GetObject is niet de oorzaak van het probleem; deze machtigingen zijn waarschijnlijk al aanwezig en hebben betrekking op S3-toegang, niet op KMS-versleuteling. Het bijwerken van het S3-bucketbeleid met aws:SecureTransport dwingt het gebruik van HTTPS af, wat geen verband houdt met de KMS-toegangsfouten. Het bijwerken van het IAM-beleid van de gebruiker die de trainingstaken heeft gemaakt met kms:CreateGrant is niet relevant voor de uitvoeringsrol van de trainingstaak die de gegevens moet ontsleutelen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig