VPC 中的 SageMaker notebook instances 使用介面端點,因此 API 流量會保留在 AWS 網路中,但 VPC 外部的使用者仍然可以透過網際網路存取 notebook instances。您應該採取哪些措施來防止外部使用者存取筆記本,同時允許合法的基於 VPC 的存取?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 IAM 政策,僅在呼叫源自 VPC 端點時才允許 sagemaker:CreatePresignedNotebookInstanceUrl 和 sagemaker:DescribeNotebookInstance,並將此政策附加到所有存取筆記本的 IAM 主體。.
為什麼這是答案
正確答案是建立一個 IAM 政策,僅在呼叫源自 VPC 端點時才允許 sagemaker:CreatePresignedNotebookInstanceUrl 和 sagemaker:DescribeNotebookInstance,並將此政策附加到所有存取筆記本的 IAM 主體。這是因為 SageMaker notebook instances 即使使用介面端點,其預簽章 URL 仍然可以透過網際網路存取。透過限制這些 API 呼叫的來源為 VPC 端點,可以確保只有來自 VPC 內部的請求才能產生或描述筆記本實例的存取 URL,從而有效阻止外部使用者存取。 修改安全群組僅限制網路層面的流量,但預簽章 URL 仍可在網際網路傳輸,因此無法完全阻止外部存取。新增 NAT gateway 並將子網路轉換為私有子網路,並不能解決預簽章 URL 透過網際網路存取的問題,因為 NAT gateway 主要用於私有子網路對外連線,而非限制外部對內存取。變更網路 ACL 雖然可以阻擋流量,但其粒度不如 IAM 政策精細,且可能影響合法的 VPC 內部存取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡