Экземпляры блокнотов SageMaker в VPC используют интерфейсные конечные точки, чтобы трафик API оставался в сети AWS, но пользователи за пределами VPC по-прежнему могут получать доступ к экземплярам блокнотов через Интернет. Какие действия следует предпринять, чтобы предотвратить доступ внешних пользователей к блокнотам, разрешая при этом легитимный доступ из VPC?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте политику IAM, которая разрешает sagemaker:CreatePresignedNotebookInstanceUrl и sagemaker:DescribeNotebookInstance только тогда, когда вызовы исходят из конечных точек VPC, и прикрепите эту политику ко всем субъектам IAM, которые обращаются к блокнотам..
Почему это правильный ответ
Правильный ответ заключается в создании политики IAM, которая разрешает действия sagemaker:CreatePresignedNotebookInstanceUrl и sagemaker:DescribeNotebookInstance только при условии, что запросы исходят из конечных точек VPC. Это позволяет контролировать доступ на уровне API, гарантируя, что только авторизованные пользователи внутри VPC могут генерировать URL-адреса для доступа к блокнотам. Изменение групп безопасности экземпляров блокнотов только для разрешения трафика из диапазонов CIDR VPC не предотвратит доступ к блокнотам через предварительно подписанные URL-адреса, которые генерируются API. Добавление NAT gateway и преобразование подсетей в частные не решает проблему доступа к API извне VPC. Изменение сетевого ACL подсети для блокировки трафика извне VPC также не предотвратит доступ через предварительно подписанные URL-адреса, так как они могут быть сгенерированы извне, а затем использованы для доступа к блокноту.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется