AmazonAmazon ML Engineer Associate MLA-C01 Certification
·TW
·更新於 4 Aug 2026
BrightRetail 的 MLOps 團隊希望 SageMaker Studio 中的資料科學家能夠針對特定的 S3 訓練前綴啟動訓練任務,但團隊必須防止這些使用者列出或讀取同一個儲存貯體中的其他 S3 前綴,並防止他們更改 KMS 金鑰政策。哪種最小權限的 IAM 設計可以實現這一點?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為訓練任務建立一個專用的執行角色,該角色僅授予對特定 S3 前綴的讀取權限和對 KMS 金鑰的解密權限;允許 Studio 使用者設定檔僅針對該專用執行角色呼叫 sagemaker:CreateTrainingJob 和 iam:PassRole。不要給予使用者直接的 S3 或 KMS 管理權限。.
為什麼這是答案
此選項遵循最小權限原則。它為 SageMaker 訓練任務建立一個專用執行角色,該角色僅具有讀取特定 S3 前綴和解密 KMS 金鑰所需的權限。Studio 使用者設定檔角色被授予呼叫 sagemaker:CreateTrainingJob 和 iam:PassRole 的權限,但只能針對這個預先定義的執行角色。這確保了資料科學家可以啟動訓練任務,而不能直接存取或修改其他 S3 前綴或 KMS 金鑰策略。
其他選項的問題在於:
將廣泛的 S3 讀取政策附加到 Studio 使用者設定檔角色會違反最小權限原則,允許使用者存取不應存取的資料。
給予 Studio 使用者設定檔角色完整的 AdminAccess 會授予過多的權限,並依賴組織政策而非 IAM 政策來強制執行限制,這是不安全的做法。
授予 sts:AssumeRole 但不授予 iam:PassRole 會阻止使用者使用該執行角色啟動訓練任務,這與題目要求相悖。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡