Amazon MLA-C01: Güvenlik, Yönetişim ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: AWS Machine Learning Engineer Associate MLA-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
IAM rolleri, en az ayrıcalık ilkesi ve SageMaker yürütme bağlamları
ML iş yükleri için kimlik ve erişim yönetimi, insan kullanıcılar, CI/CD sistemleri ve çalışma zamanı işlem kaynakları (runtime compute) arasındaki ayrıcalıkların açık ve denetlenebilir bir şekilde ayrılmasını gerektirir. SageMaker için bu, özel bir yürütme rolü (SageMaker hizmet sorumlusuna, yani sagemaker.amazonaws.com’a izin veren bir AssumeRolePolicyDocument’a sahip bir IAM Rolü) tanımlamak ve bu rolün izinlerini gereken minimum eylem kümesiyle sınırlandırmak anlamına gelir: belirli ön eklere (prefix) sahip S3 üzerinde GetObject/PutObject, bir veya daha fazla müşteri tarafından yönetilen CMK üzerinde kms:Decrypt/kms:Encrypt, belirli LogGroup ARN’leri için logs:CreateLogStream ve logs:PutLogEvents ve yalnızca hesaplar arası erişim gerekiyorsa sts:AssumeRole. Belirli bir SageMaker işi veya ardışık düzeni tarafından oluşturulan yapıtların (artifact) diğer sorumlular (principal) tarafından dışarı sızdırılamaması için kaynak düzeyinde ilke koşulları (aws:SourceAccount ve aws:SourceArn) ekleyin. Çalışma zamanı ayrıcalıklarını bölümlere ayırmak için eğitim, model oluşturma ve barındırma için ayrı roller kullanın (CreateTrainingJob, CreateModel, CreateEndpointConfig’e geçirilen RoleArn alanları); bu rol ARN’lerini kimlik bilgilerini gömmek yerine kodda veya ardışık düzenlerde parametre olarak saklayın.
Geçici geliştirici erişimi ve insan onayları için, uzun ömürlü IAM kullanıcı anahtarları yerine AWS STS aracılığıyla üstlenilen ve kısa ömürlü kimlik bilgilerine sahip IAM rollerini tercih edin. Çok kişili incelemelerin ve görevler ayrılığının uygulanması, IAM izin sınırları (permission boundaries), AWS Single Sign-On veya bir OIDC IdP ve SageMaker Model Registry paketleri üzerindeki kaynak düzeyinde kontrollerin birleştirilmesiyle sağlanır. İş akışlarının geçici yetki yükseltmesi gerektirdiği durumlarda (örneğin, bir model paketini onaylamak için), SageMaker Model Registry’de ModelApprovalStatus’u “PendingManualApproval” olarak ayarlayan bir onay iş akışı kullanın ve durumu “Approved” olarak değiştirmek için dar kapsamlı bir sagemaker:ApproveModelPackage iznine sahip bir IAM sorumlusu (principal) gerektirin.
VPC izolasyonu, ağ kontrolleri ve şifreleme
Ağ izolasyonu, SageMaker eğitim ve çıkarım (inference) örneklerini (instance), CreateTrainingJob, CreateModel, CreateEndpointConfig ve CreateProcessingJob API’lerine sağlanan açık bir VpcConfig (subnet ID’leri ve security group ID’leri) ile VPC alt ağlarının (subnet) içine yerleştirerek başlar. Model yapıtlarının ve API trafiğinin asla genel internet üzerinden geçmemesi için bunu VPC uç noktalarıyla (AWS PrivateLink aracılığıyla com.amazonaws.region.sagemaker ve com.amazonaws.region.s3 için Arayüz uç noktaları (Interface endpoints) veya S3 için Ağ Geçidi uç noktaları (Gateway endpoints)) birleştirin. Alt ağ için VPC Flow Logs’u etkinleştirin ve dışa dönük (egress) trafiği yalnızca gereken adreslere ve bağlantı noktalarına, örneğin yalnızca S3 VPC uç noktasına veya harici paket indirmelerine izin veriliyorsa bir NAT Gateway’e kısıtlamak için Security Group kurallarını kullanın.
Şifreleme, bekleme durumundaki (at rest) ve aktarım halindeki (in transit) verilere uygulanmalıdır. Bekleme durumundaki veriler için, AWS KMS ile S3 sunucu tarafı şifrelemesini (SSE-KMS) kullanın ve anahtarları, yöneticileri ve SageMaker yürütme rolünü kısıtlayan anahtar politikalarına sahip, müşteri tarafından yönetilen bir CMK ile koruyun (CMK ARN’sini OutputDataConfig.KmsKeyId’ye veya yapıtlar için S3 PutObject SSE-KMS başlıklarına koyun). Eğitim örneklerine bağlı EBS birimleri için, ResourceConfig aracılığıyla birim şifrelemesini belirtin ve EBS KMS anahtarının ayarlandığından emin olun. Konteynerler arası trafik ve ağ aktarımları için, konteynerler arası trafikte TLS’yi zorlamak ve giden internet erişimini engellemek amacıyla CreateTrainingJob/CreateModel’da EnableInterContainerTrafficEncryption ve EnableNetworkIsolation’ı etkinleştirin; ek olarak, SageMaker ve S3’e yapılan tüm REST ve SDK çağrıları varsayılan olarak HTTPS/TLS’den yararlanmalıdır. CMK üzerinde EnableKeyRotation ile CMK’leri döndürün ve CloudTrail’in KMS olayları ile anahtar kullanımını denetleyin.
Denetim günlüğü, veri olayları ve veri kökeni takibi
Kapsamlı bir denetim izi (audit trail), yönetim düzlemi (management-plane) günlüklerini ve veri düzlemi (data-plane) olaylarını birleştirir. Tüm SageMaker ve IAM API çağrılarını kaydetmek için AWS CloudTrail’i kullanın; eğitim veri kümeleri ve model yapıtları için nesne düzeyindeki okuma/yazma işlemlerini yakalamak amacıyla S3 klasörleri (bucket) için CloudTrail’de veri olayı günlüğünü (S3 ARN’sini gösteren DataResources ile PutEventSelectors) etkinleştirin. Yürütme rolünün logs:CreateLogStream ve logs:PutLogEvents izinlerine sahip olduğundan emin olarak konteyner günlüklerini ve eğitim işi sistem günlüklerini CloudWatch Logs’a gönderin; saklama politikaları (retention policies) ve abonelik filtreleri (subscription filters) bu günlükleri merkezi bir SIEM’e aktarabilir. Ağ düzeyinde denetim için VPC Flow Logs’u etkinleştirin ve şüpheli aktivite tespiti için GuardDuty bulgularına ve S3’teki hassas verileri keşfetmek için Amazon Macie’ye abone olun.
Veri kökeni (lineage) takibi, ön işleme, eğitim, değerlendirme ve dağıtım aşamalarındaki yapıtların kökeninin (provenance) yakalanmasını gerektirir. Experiment, Trial ve TrialComponent kayıtlarını otomatik olarak oluşturmak için SageMaker Pipelines ve SageMaker Experiments’ı kullanın; bu API’ler parametreleri, girdileri, metrikleri ve ModelPackage meta verilerini kaydeder. Meta verileri merkezi bir meta veri deposunda kalıcı hale getirin: AWS Glue Data Catalog, veri kümesi kataloğu olarak hizmet verebilir ve tablo düzeyinde meta verileri ve bölümlemeyi (partitioning) saklayabilirken, SageMaker’ın meta veri hizmeti ardışık düzen yürütmelerini model yapıtlarına bağlar. Hesaplar arası veya çok kaynaklı veri alımı (ingestion) için, bağlantıları AWS Glue bağlantıları (şirket içi MySQL için JDBC) ile merkezileştirin veya işlemsel verileri S3/Redshift’e kopyalamak için AWS Database Migration Service (DMS) kullanın. Glue tarayıcıları (crawler) burada verileri dizine ekleyebilir, ardından denetlenebilir bir veri kökeni yolu sürdürmek için ardışık düzenlerden sonuçta ortaya çıkan Glue tablolarına referans verin.
Model yönetişimi: kayıt defteri, model kartları ve izleme
SageMaker Model Registry (model paketi grupları ve ModelPackage nesneleri), yerleşik yaşam döngüsü durumları ve CI/CD için kancalar içeren standart merkezi model deposunu sağlar. Eğitilmiş bir modeli bir ModelPackageGroup’a kaydedin ve ModelApprovalStatus’u “PendingManualApproval” olarak ayarlayın; otomasyon (CodePipeline, Step Functions), yetkili bir principal’ın ModelApprovalStatus=“Approved” ile UpdateModelPackage’ı çağırması için duraklayabilir. Amaçlanan kullanım, veri kümeleri, eğitim hiperparametreleri, köken referansları, performans metrikleri, SageMaker Clarify’dan alınan adillik metrikleri ve uyumluluk beyanlarını belgelemek için kayıt defterini SageMaker Model Cards ile eşleştirin. Model Cards, yapılandırılmış meta veriler olarak oluşturulmalı ve ModelPackage ile birlikte saklanmalıdır; böylece incelemeler, denetim izleri ve model kartları ikili yapıtlarla (binary artifacts) aynı yerde kalır.
Operasyonel izleme, veri ve model kalitesi kayması için SageMaker Model Monitor ve yanlılık (bias) ile açıklanabilirlik için SageMaker Clarify kullanılarak tamamlanır. İstek ve yanıt yüklerini (payload) güvenli bir S3 ön ekine (SSE-KMS ile) yakalamak için CreateEndpoint üzerinde DataCaptureConfig’i etkinleştirin, ardından Model Monitor temel çizgi oluşturma işlerini (temel istatistikleri ve kısıtlamaları kullanarak) yapılandırın ve izleme işlerini zamanlayın veya isteğe bağlı analizleri tetikleyin. Dağıtılmış gerçek zamanlı uç noktalardaki yanlılık kayması (bias drift) için, çıkarım (inference) ve gerçek verileri (ground-truth) (mevcut olduğunda) yakalayın, yakalanan veri kümesi üzerinde Clarify yanlılık işlerini çalıştırın ve Clarify raporlarını S3’te ve Model Cards’da saklayın. Uyarılar ve düzeltme eylemleri, geri alma (rollback) veya karantina desenlerini uygulayan CloudWatch Alarms ve Step Functions’a bağlanabilir.
Tasarım desenleri, ödünleşimler ve sık karşılaşılan tuzaklar
Birden çok veri kaynağını merkezileştirirken, JDBC konektörlerine sahip AWS Glue ile birlikte ayrıntılı erişim kontrolü için AWS Lake Formation kullanmak, operasyonel yükü en düşük olan desendir; işlem kaynaklarını S3’ye çoğaltmak için DMS kullanmak, ML işlem hatları için daha iyi bir yalıtım sağlar ancak operasyonel karmaşıklığı artırır. Tekrarlanan eğitim işleri sırasında veri kümesi erişim gecikmesi için, Pipe moduyla S3 girdisini akış olarak kullanmak veya Amazon FSx for Lustre gibi paylaşılan bir dosya sistemini bağlamak (eğitim örneklerine bir POSIX ad alanı sunarak), büyük veri kümelerini yerel EBS birimlerine tekrar tekrar kopyalamaya kıyasla başlangıç süresini azaltır. Buradaki ödünleşim, FSx’in maliyet ve yönetim eklemesidir; Pipe modu daha basittir ancak eğitim konteynerinizin akış girdisini (RecordIO, protobuf) desteklemesini gerektirir.
Sınıf dengesizliği ve kategorik veri yönetimi için minimum operasyonla, tutarlı dönüşümler üretmek üzere Data Wrangler veya SageMaker Processing’den yararlanın ve hem çevrimdışı eğitim hem de çevrimiçi çıkarımın aynı dönüşümü paylaşması için özellik verilerini SageMaker Feature Store’da saklayın. Özellikle dengesizlik için, veri düzeyinde yeniden örneklemeden önce algoritma düzeyindeki çözümleri tercih edin (XGBoost için, scale_pos_weight’i num_negative/num_positive olarak ayarlayın); algoritmik yaklaşımlar sentetik kayıtlar oluşturmaktan kaçınır ve işlem hatları için operasyonel olarak daha basittir. Anomali tespiti ve veri kümesi kalite kontrolleri için, amaca yönelik hizmetler ile özel modeller arasında seçim yapın: Amazon Lookout for Metrics, birden çok kaynağa bağlayıcılarla otomatik anomali tespiti ve görselleştirme sunarken, SageMaker Random Cut Forest (yerleşik) doğrudan işlem hatlarına entegre olur ve özel eşikler ile açıklanabilirlik için tam kontrol sağlar.
Sık karşılaşılan tuzaklar arasında aşırı geniş IAM rolleri (gereğinden fazla s3:* veya kms:* izinleri), S3 için CloudTrail veri olaylarının etkinleştirilmemesi nedeniyle model yapıtları dışarı sızdırıldığında kör noktaların oluşması, VPC uç noktalarının etkinleştirilmemesi ve böylece verilerin istemeden genel internet üzerinden yönlendirilmesi ve Model Onay iş akışının atlanması sonucu incelenmemiş modellerin terfi ettirilmesi yer alır. Bir diğer sık yapılan hata, hassas verileri S3’te SSE-KMS olmadan düz metin olarak saklamak veya yetkisiz sorumluların anahtar kullanımını önlemek için KMS anahtar politikalarını kısıtlamamaktır.
Pratik Problem: Kullanım Senaryosu
AcmeFin: bir finansal web uygulaması için sahtekarlık tespit modeli. Veri kaynakları arasında S3’teki işlem günlükleri ve müşteri profillerinin yanı sıra müşteri risk puanlarını içeren şirket içi MySQL tabloları bulunmaktadır. Hedefler; güvenli, denetlenebilir işlem hatları, sık yeniden eğitim için düşük eğitim başlangıç gecikmesi, üretim dağıtımı için manuel bir onay kapısı, dağıtılan uç noktalar için isteğe bağlı yanlılık/sürüklenme değerlendirmesi ve gelen verilerin otomatik anomali tespiti ve görselleştirilmesidir.
Verileri alma ve merkezileştirme: şirket içi MySQL’i sıkı SSE-KMS şifrelemesi altında bir S3 başlangıç ön ekine çoğaltmak için AWS DMS kullanın (kova politikası AcmeFin hesaplarıyla kısıtlanmış). Glue tarayıcıları aracılığıyla S3 veri kümelerini ve bölümlerini AWS Glue Data Catalog’a kaydedin ve Lake Formation izinleri aracılığıyla erişimi zorunlu kılın. Gerekçe: DMS, işlem tabloları için sürekli çoğaltma sağlar, Glue Catalog ise meta verileri merkezileştirir ve ETL ile eğitim arasında köken takibini mümkün kılar.
İşlem ve depolamayı güvence altına alma: en az ayrıcalığa sahip özel SageMaker yürütme rolleri oluşturun (CreateTrainingJob’da kullanılan RoleArn) ve sagemaker.amazonaws.com’a izin veren bir güven politikası belirleyin; rol izinlerini belirli S3 ön ekleri ve müşteri tarafından yönetilen CMK ile kısıtlayın. CreateTrainingJob ve CreateEndpointConfig’e VpcConfig.Subnets ve VpcConfig.SecurityGroupIds sağlayarak tüm eğitim ve çıkarım işlemlerini özel alt ağlara yerleştirin ve genel internet çıkışını önlemek için com.amazonaws.region.s3 ve SageMaker API için Arayüz uç noktaları oluşturun. Gerekçe: VPC yalıtımı ve VPC uç noktaları, yapıtların asla genel ağlardan geçmemesini sağlar ve CMK kısıtlamalarına sahip roller anahtarın kötüye kullanılmasını önler.
Eğitim başlangıç gecikmesini en aza indirme: büyük veri kümelerini eğitim alt ağına sunulan Amazon FSx for Lustre üzerinde saklayın ve daha küçük akış girdileri için Pipe modunu kullanın. CreateTrainingJob’u, FSx’e bağlı veri kümesine veya Pipe moduyla S3’e işaret eden InputDataConfig ile yapılandırın ve işler arasında veri kümesi işaretçilerini sabit tutarak sıcak önbellekleri yeniden kullanın. Gerekçe: FSx, POSIX erişimi sağlar ve tekrarlanan S3 indirmelerini önler; Pipe modu, akış dostu konteynerler için kopyalama gecikmesini azaltır.
Yönetişim ve manuel onay: eğitim tamamlandığında modelleri SageMaker Model Registry’ye kaydedin; yeni ModelPackage nesneleri için ModelApprovalStatus=“PendingManualApproval” olarak ayarlayın. CreateEndpoint adımı çalışmadan önce sagemaker:UpdateModelPackage iznine sahip bir sorumlunun UpdateModelPackage(ModelApprovalStatus=“Approved”) çağrısı yapmasını gerektiren bir onay iş akışını AWS CodePipeline/Step Functions kullanarak uygulayın. Gerekçe: Model Registry, yaşam döngüsü durumları ve IAM yetkilendirmelerine bağlı denetlenebilir bir onay eylemi sağlar.
İsteğe bağlı yanlılık ve sürüklenme kontrolleri: istekleri ve yanıtları SSE-KMS ile şifrelenmiş bir S3 ön ekine yazmak için uç noktada DataCaptureConfig’i etkinleştirin. İsteğe bağlı yanlılık analizi için, yakalanan verilere ve Model Card temel çizgisine referans veren SageMaker Clarify toplu işlerini çalıştırın; sürekli sürüklenme için, canlı dağılımları temel istatistiklerle karşılaştıran SageMaker Model Monitor işlerini zamanlayın. Gerekçe: DataCapture ile birlikte Clarify/Model Monitor, model meta verilerinin yanında saklanan sonuçlarla hem anlık hem de zamanlanmış değerlendirmeler sağlar.
Anomali tespiti ve görselleştirme: otomatik anomali tespiti ve bildirimler için yakalanan metrikleri ve özellik zaman serilerini Amazon Lookout for Metrics’e bağlayın ve sonuçları Amazon QuickSight’ta görselleştirin. Alternatif olarak, özel eşikler gerekiyorsa SageMaker’da bir Random Cut Forest eğitim işi çalıştırın ve anomalileri bir gösterge tablosunda yüzeye çıkarın. Gerekçe: Lookout for Metrics, anomali tespiti için operasyonel yükü azaltır ve hızlı görselleştirme için birden çok kaynakla entegre olur.
Bu yaklaşım; güvenliği (VPC, SSE-KMS, kısıtlanmış IAM), yönetişimi (Model Registry, Model Cards, onay iş akışları), düşük gecikmeli eğitimi (FSx + Pipe modu) ve operasyonel izlemeyi (DataCapture, Clarify, Model Monitor, Lookout for Metrics) dengelerken, Glue Catalog ve SageMaker Experiments aracılığıyla denetlenebilir bir köken takibi sağlar.
← Model İzleme ve Gözlemlenebilirlik · Tüm alanlar · Üretken Yapay Zeka ve Temel Modeller →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →