NimbusBiotech требует, чтобы все артефакты обучения моделей и временные тома EBS, используемые экземплярами обучения, были зашифрованы с помощью их управляемого клиентом ключа KMS. Они также хотят, чтобы задания обучения SageMaker могли читать/записывать обучающие данные S3, зашифрованные этим ключом. Какая комбинация шагов правильно обеспечит шифрование неактивных данных для S3 и EBS для обучения SageMaker?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включите шифрование по умолчанию на стороне сервера для корзины S3 с помощью SSE-KMS, используя управляемый клиентом ключ KMS (шифрование корзины по умолчанию), и передайте тот же идентификатор ключа KMS в качестве VolumeKmsKeyId в CreateTrainingJob; обновите политику ключа, чтобы разрешить роли выполнения SageMaker и принципалу службы SageMaker использовать ключ..
Почему это правильный ответ
Правильный ответ обеспечивает шифрование как для данных S3, так и для томов EBS с использованием управляемого клиентом ключа KMS, а также предоставляет необходимые разрешения. Включение SSE-KMS по умолчанию для корзины S3 с указанием ключа KMS гарантирует, что все объекты, загружаемые в корзину, будут зашифрованы этим ключом. Передача того же VolumeKmsKeyId в CreateTrainingJob указывает SageMaker использовать этот ключ для шифрования временных томов EBS, создаваемых для экземпляров обучения. Обновление политики ключа KMS для предоставления разрешений роли выполнения SageMaker и принципалу службы SageMaker необходимо для того, чтобы SageMaker мог использовать ключ для шифрования и расшифровки. Остальные варианты не соответствуют требованиям: Использование SSE-S3 не удовлетворяет требованию использования управляемого клиентом ключа KMS. Шифрование EBS по умолчанию на уровне учетной записи не всегда гарантирует использование конкретного ключа KMS для томов, создаваемых SageMaker. Шифрование объектов на стороне клиента не покрывает шифрование томов EBS, а оставление VolumeKmsKeyId неустановленным приведет к использованию ключа, управляемого AWS, а не ключа клиента. EnableNetworkIsolation=true обеспечивает изоляцию сети, но не имеет отношения к шифрованию неактивных данных.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется