SageMaker notebook instances in een VPC gebruiken interface-endpoints, zodat API-verkeer op het AWS-netwerk blijft, maar gebruikers buiten de VPC hebben nog steeds toegang tot de notebook instances via het internet. Welke acties moet u ondernemen om te voorkomen dat externe gebruikers toegang krijgen tot de notebooks, terwijl legitieme VPC-gebaseerde toegang wel is toegestaan?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM policy aan die sagemaker:CreatePresignedNotebookInstanceUrl en sagemaker:DescribeNotebookInstance alleen toestaat wanneer de aanroepen afkomstig zijn van de VPC-endpoints, en koppel dit beleid aan alle IAM principals die toegang hebben tot notebooks..
Waarom dit het antwoord is
De juiste optie is om een IAM-beleid te maken dat de acties sagemaker:CreatePresignedNotebookInstanceUrl en sagemaker:DescribeNotebookInstance alleen toestaat wanneer de aanroepen afkomstig zijn van VPC-endpoints. Dit beleid moet worden gekoppeld aan alle IAM-principals die toegang hebben tot notebooks. Dit zorgt ervoor dat gebruikers alleen toegang kunnen krijgen tot de notebooks als ze zich binnen de VPC bevinden en via de VPC-endpoints verbinding maken, waardoor externe toegang via het internet wordt geblokkeerd. Het wijzigen van security groups is niet voldoende, omdat de notebook instances nog steeds openbaar toegankelijk zouden zijn als de security group dit toestaat, en het beperkt niet de mogelijkheid om een presigned URL te genereren. Het toevoegen van een NAT gateway en het converteren naar private subnets is niet direct van toepassing op het beperken van toegang via presigned URLs. Het wijzigen van netwerk-ACL's op subnetniveau is te breed en zou legitieme VPC-gebaseerde toegang kunnen belemmeren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig