Набор данных в S3 зашифрован с помощью SSE-KMS. Что необходимо сделать, чтобы инстанс блокнота SageMaker мог читать эти данные S3?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Прикрепить роль IAM к блокноту SageMaker, которая предоставляет доступ на чтение S3 для набора данных, и добавить эту роль IAM в политику ключа KMS, чтобы она могла использовать ключ шифрования..
Почему это правильный ответ
Правильный ответ: Чтобы инстанс блокнота SageMaker мог читать данные S3, зашифрованные с помощью SSE-KMS, ему необходимы два разрешения: доступ на чтение к бакету S3 и разрешение на использование ключа KMS для расшифровки данных. Прикрепление роли IAM к инстансу блокнота SageMaker, которая предоставляет эти разрешения, является стандартным и безопасным способом управления доступом. Роль IAM должна иметь политику, разрешающую s3:GetObject для соответствующего бакета S3, и быть указана в политике ключа KMS как субъект, которому разрешено использовать ключ (kms:Decrypt). Неправильные варианты: Открытие всего HTTP-трафика небезопасно и не решает проблему разрешений KMS или S3. Размещение инстанса в VPC помогает с сетевой изоляцией, но не предоставляет необходимых разрешений KMS или S3. Добавление доступа к VPC в политику ключа KMS не является механизмом предоставления разрешений для инстанса. Назначение ключа KMS непосредственно инстансу блокнота SageMaker невозможно; разрешения всегда управляются через роли IAM.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется