Amazon MLS-C01: Güvenlik, Gizlilik ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: AWS Machine Learning Specialty MLS-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Veri ve model şifrelemesi: katmanlı kontroller ve yaygın tuzaklar

Durağan haldeki ve aktarım sırasındaki verileri şifrelemek, ML işlem hatları için ilk savunma hattıdır. S3’teki nesneler için, denetlenebilirlik ve granüler anahtar kontrolüne ihtiyacınız olduğunda KMS ile sunucu taraflı şifrelemeyi (SSE-KMS) tercih edin; istek başına KMS günlük kaydının gereksiz olduğu bucket’lar için SSE-S3 kabul edilebilir. SageMaker model yapıtları, eğitim ve barındırma örneklerine (instance) bağlı EBS birimleri ve EFS/FSx birimleri de şifrelenmelidir—SageMaker, model yapıtı ve birim şifrelemesi için müşteri tarafından yönetilen CMK’leri kullanacak şekilde yapılandırılabilir. Büyük veri setleri veya hesaplar arası paylaşım için, tekrarlanan KMS çağrılarından kaçınmak amacıyla zarf şifrelemesini (KMS ile veri anahtarları oluşturun ve AWS Encryption SDK’yı veya istemci taraflı kütüphaneleri kullanın) kullanın. Aktarım sırasında koruma, tüm S3 ve hizmet uç noktaları için TLS gerektirir; özel ağ kullanılırken, PrivateLink ve VPC uç noktaları da iletişim hattında (on the wire) TLS kullanır. Sık karşılaşılan bir tuzak, CMK anahtar politikalarını güncellemeyi unutmaktır: SageMaker servis principal’ına ve yürütme rollerinize şifre çözme/oluşturma izinleri verilmesi gerekir (yalnızca IAM yeterli değildir). Karar kriterleri: Düşük operasyonel yük istediğinizde AWS tarafından yönetilen CMK’leri seçin; anahtar rotasyon politikaları, hesaplar arası kontrol veya ayrı anahtar yöneticileri gerektirdiğinizde müşteri tarafından yönetilen CMK’leri seçin. Performans ve maliyeti göz önünde bulundurun: zarf şifrelemesi, yüksek verimli iş yükleri için KMS API kullanımını azaltır.

Anahtar yönetimi, CMK tasarımı ve operasyonel kontroller

ML iş yükleri için bir KMS stratejisi tasarlamak; güvenliği, erişim sınırlarını ve operasyonları dengeler. İnce ayarlı politika kontrollerine, grant’lere, hesaplar arası kullanıma ve GenerateDataKey/Decrypt işlemleri için CloudTrail’de denetim izlerine ihtiyacınız olduğunda müşteri tarafından yönetilen CMK’leri kullanın. HSM destekli anahtarlar ve FIPS gereksinimleri için, CloudHSM tarafından desteklenen bir KMS Özel Anahtar Deposu (Custom Key Store) kullanmayı düşünün. Anahtar politikaları yetkilidir; bunları IAM politikalarıyla tamamlayın ve kullanımı belirli AWS hizmetleriyle sınırlamak için kms:ViaService koşullarını kullanın (örneğin, şifre çözmeye yalnızca sagemaker.amazonaws.com veya s3.amazonaws.com aracılığıyla çağrıldığında izin verin). Eğitim işleri tarafından kullanılan geçici (ephemeral) rollere şifre çözme/şifreleme yetkisi vermek için kısa süreli izinler amacıyla KMS grant’lerini kullanın. Uygun olan yerlerde simetrik CMK’ler için otomatik anahtar rotasyonunu etkinleştirin ve coğrafi olarak yedekli model replikasyonu için çok bölgeli anahtarlar oluşturun. Yaygın tuzaklar arasında yalnızca IAM politikalarına güvenmek (CMK anahtar politikasını güncellemeden) ve yönetilen hizmetlerin CMK’leri kullanabilmesi için servis principal’larını (sagemaker.amazonaws.com veya elasticblockstore.amazonaws.com gibi) dahil etmeyi unutmak yer alır. Karar kriterleri, idari ayrımı (iş birimi veya hassasiyet sınıfı başına farklı CMK’ler kullanın) KMS kotası ve operasyonel karmaşıklığa karşı tartmalıdır; en az ayrıcalık ilkesini uygulayın ve CloudTrail’deki GenerateDataKey olaylarını denetleyin.

SageMaker ve S3 için özel ağ ve VPC uç noktaları

Verileri ve imajları genel internetten uzak tutmak için SageMaker Studio, not defteri örneklerini (notebook instance) ve eğitim/barındırma işlerini VPC’lere yerleştirin ve VPC uç noktalarını kullanın. S3 Ağ Geçidi Uç Noktaları (Gateway Endpoints), alt ağlarınızdan bucket nesnelerine doğrudan, özel erişim sağlar; erişimi belirli bucket’lara ve öneklere (prefix) sınırlamak için kısıtlayıcı uç nokta politikaları ekleyin. SageMaker API’leri, çalışma zamanı (runtime) çağrıları ve ECR, Arayüz Uç Noktaları (Interface Endpoints - PrivateLink) gerektirir: uygun şekilde com.amazonaws..sagemaker, com.amazonaws..sagemaker-runtime, com.amazonaws..ecr.api, com.amazonaws..ecr.dkr ve com.amazonaws..sts uç noktalarını oluşturun. Kritik bir operasyonel ayrıntı, ECR imaj çekme (pull) semantiğidir: kimlik doğrulama ve blob’ların alınması için hem ECR arayüz uç noktalarına hem de bir S3 uç noktasına (ve STS uç noktasına) ihtiyacınız vardır—eksik STS veya S3 uç noktaları, özel mod (private-mode) hatalarının yaygın bir nedenidir. Eğitim/barındırma için VpcConfig sağladığınızda, SageMaker işlem gücünün (compute) özel kaynaklara erişebilmesi için alt ağlarınızda ENI’ler oluşturur; NAT ağ geçitlerini ve genel alt ağları devre dışı bırakmanın internet çıkışını engellediğini ve izole bir ortamı zorunlu kıldığını unutmayın. Karar kriterleri: yüksek güvenlik için uç nokta politikalarını sıkılaştırın, Studio ve not defteri trafiği için internet erişimini devre dışı bırakın ve günlük kaydını (CloudWatch Logs ve CloudTrail) uç nokta özellikli kanallar üzerinden yönlendirin.

IAM, özel imaj erişimi, denetim günlüğü ve veri sızdırma kontrolleri

En az ayrıcalık ilkesine sahip IAM rolleri merkezi bir rol oynar: SageMaker yürütme rolü, yalnızca iş için gerekli olan S3, ECR, KMS ve CloudWatch izinlerine sahip olmalı, genellikle kaynak ARN’lerine göre kapsamlandırılmalı ve aws:SourceArn/aws:SourceAccount/aws:SourceVpc koşullarıyla kısıtlanmalıdır. Özel konteyner imajları için, bunları belirli IAM principal’larına veya kuruluş hesaplarına çekme (pull) işlemlerini kısıtlayan depo politikalarına sahip özel ECR depolarında barındırın; imajları değiştirilemez (immutable) olarak işaretleyin ve imaj taramasını etkinleştirin. Denetim günlüğü kapsamlıdır: hassas bucket’lar üzerindeki GetObject/PutObject işlemleri için CloudTrail yönetim ve S3 veri olaylarını etkinleştirin, günlükleri özel, şifrelenmiş, hesaplar arası bir günlükleme bucket’ına yönlendirin ve anormal giden trafiği (egress) tespit etmek için CloudWatch Logs ve VPC Flow Logs’u etkinleştirin. S3’teki Kişisel Tanımlayıcı Bilgileri (PII) keşfetmek için Amazon Macie’yi ve olağan dışı veri erişim modellerini tespit etmek için GuardDuty’yi kullanın. Veri sızdırmayı önlemek için, onaylanmış VPC endpoint’lerinden veya VPC CIDR’larından gelmeyen istekleri reddeden (Deny) S3 bucket politikalarını, giden trafiği filtrelemek için Security Groups/NACL’ler ve AWS Network Firewall gibi ağ kontrollerini ve etki alanını (blast radius) azaltmak için IAM izin sınırlarını (permission boundaries)/SCP’leri birleştirin. Yaygın tuzaklar arasında, yalnızca VpcConfig’in tüm giden trafiği engellediğini varsaymak (NAT/Internet Gateway ve endpoint’leri kontrol etmeniz gerekir) ve model yapıtlarına ihtiyaç duyan gerçek çalışma zamanı principal’larına KMS şifre çözme (decrypt) iznini vermeyi unutmak yer alır.

Pratik Problem: Kullanım Senaryosu

Senaryo: MetroDelivery, S3’te yapıt (artifact) olarak saklanan şehir bazlı XGBoost modellerini işletmekte ve modelleri SageMaker Studio’da eğitmektedir. Eğitim ve çıkarım (inference) süreçlerinin hiçbir zaman genel internet üzerinden geçmemesini, model yapıtlarının müşteri tarafından yönetilen anahtarlarla şifrelenmesini ve konteyner imajlarının özel olarak barındırılmasını talep etmektedirler.

Zorluk: Eğitim ve barındırma için uçtan uca şifreleme ve özel ağ bağlantısı sağlayın, imaj çekme işlemlerini onaylanmış rollerle kısıtlayın ve yetkisiz veri hareketini tespit edip/önleyin.

Önerilen Yaklaşım:

  1. KMS’te müşteri tarafından yönetilen simetrik bir CMK oluşturun, MetroDelivery yöneticilerine, sagemaker.amazonaws.com’a ve SageMaker yürütme rollerine Decrypt/GenerateDataKey izinleri veren bir anahtar politikası belirleyin ve otomatik rotasyonu etkinleştirin.
  2. S3 bucket’larını bu CMK’yı kullanarak SSE-KMS ile şifreleyin; genel erişimi engellemek ve PutObject/GetObject işlemleri için aws:SourceVpc veya aws:ViaAWSService koşullarını zorunlu kılmak için S3 bucket politikalarını kullanın.
  3. VPC’yi yapılandırın: NAT olmadan özel alt ağlar (private subnets) dağıtın, S3 için model bucket ön ekiyle (prefix) sınırlı bir endpoint politikasına sahip bir Gateway VPC Endpoint oluşturun ve sagemaker, sagemaker-runtime, ecr.api, ecr.dkr, sts ve cloudwatchlogs için Interface Endpoint’ler dağıtın.
  4. İmajları, principal’ları SageMaker yürütme rolüyle kısıtlayan bir depo politikasına sahip özel ECR’da barındırın; imaj değiştirilemezliğini (immutability) ve taramayı etkinleştirin. CloudTrail’i (yönetim + S3 veri olayları), hassas veri keşfi için Macie’yi ve anormal aktivite için GuardDuty’yi etkinleştirin; günlükleri şifrelenmiş, hesaplar arası bir denetim bucket’ına gönderin.

Gerekçe: Müşteri tarafından yönetilen bir CMK kullanmak, model yapıtları için kontrol ve denetlenebilirlik sağlar; VPC endpoint’leri ve kısıtlayıcı endpoint/depo politikaları, trafiği AWS ağı üzerinde tutar ve genel ağa çıkışı (public egress) engeller; birleşik günlükleme ve veri sınıflandırma hizmetleri veri sızdırmayı tespit edip caydırırken, en az ayrıcalık ilkesine sahip IAM saldırı kapsamını sınırlar.


Dağıtım · Tüm alanlar · MLOps

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar