將用於訓練資料的 S3 儲存桶從 SSE-S3 變更為 SSE-KMS 後,SageMaker 訓練任務開始因 AccessDenied 錯誤而失敗。工程師沒有進行其他組態變更。工程師應該怎麼做才能解決這些失敗?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 更新附加到訓練任務執行角色的 IAM 政策,以包含 kms:Encrypt 和 kms:Decrypt。.
為什麼這是答案
當 S3 儲存桶的加密方式從 SSE-S3 變更為 SSE-KMS 時,SageMaker 訓練任務執行角色需要具備存取 KMS 金鑰的權限。SSE-S3 使用 AWS 管理的金鑰,而 SSE-KMS 則使用客戶管理或 AWS 管理的 KMS 金鑰。因此,訓練任務執行角色必須在 IAM 政策中明確包含 kms:Encrypt 和 kms:Decrypt 權限,才能對儲存在 S3 中的資料進行加密和解密操作。 選項一不正確,因為 s3:ListBucket 和 s3:GetObject 權限通常在存取 S3 儲存桶時就已存在,且與 KMS 加密無直接關係。選項二不正確,aws:SecureTransport 條件鍵用於強制使用 HTTPS 連線,與 KMS 權限問題無關。選項四不正確,kms:CreateGrant 權限是用於建立 KMS 授權,而不是用於資料加解密,且通常由建立任務的使用者而非訓練任務執行角色所需。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡