Po zmianie sposobu szyfrowania danych treningowych w zasobniku S3 z SSE-S3 na SSE-KMS, zadania treningowe SageMaker zaczęły kończyć się błędami AccessDenied. Inżynier nie wprowadził żadnych innych zmian konfiguracyjnych. Co powinien zrobić inżynier, aby naprawić te błędy?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zaktualizować politykę IAM dołączoną do roli wykonawczej zadań treningowych, aby uwzględnić kms:Encrypt i kms:Decrypt..
Dlaczego to jest odpowiedź
Po zmianie szyfrowania z SSE-S3 na SSE-KMS, SageMaker potrzebuje uprawnień do zarządzania kluczami KMS. Błędy AccessDenied wskazują, że rola wykonawcza używana przez zadania treningowe SageMaker nie ma tych uprawnień. Dodanie akcji kms:Encrypt i kms:Decrypt do polityki IAM tej roli umożliwi SageMakerowi szyfrowanie i deszyfrowanie danych za pomocą klucza KMS, co jest niezbędne do poprawnego działania. Opcje nieprawidłowe: s3:ListBucket i s3:GetObject są zazwyczaj już obecne i dotyczą dostępu do S3, a nie KMS. Ustawienie aws:SecureTransport na True w polityce zasobnika S3 wymusza użycie HTTPS, co nie rozwiązuje problemu braku uprawnień KMS. kms:CreateGrant jest potrzebne do tworzenia grantów KMS, a nie do szyfrowania/deszyfrowania danych przez SageMaker. Uprawnienia powinny być przypisane do roli wykonawczej SageMakera, a nie do użytkownika tworzącego zadania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana