MLAMLソリューションの監視、メンテナンス、セキュリティ

大規模なMLプラットフォームに5種類の役割(データエンジニア、データサイエンティスト、MLエンジニア、MLOpsエンジニア、ML管理者)があり、各役割に対してSageMakerの最小権限アクセスを実現する必要があります。チームメンバーの異動が頻繁に発生するため、SageMaker固有のユースケースに合わせた最小権限IAMロールを効率的に定義・管理したい。最適なアプローチはどれですか。

A
SageMaker Role Manager でデータサイエンティスト・MLエンジニア等のペルソナ別に最小権限ロールを定義し、IAM Identity Centerで一元的なメンバーシップ管理を実現する
✓ 正解
SageMaker Role Manager はSageMaker特化のペルソナ別最小権限ロールを効率的に定義でき、IAM Identity Centerとの連携で異動に伴う権限管理コストを削減できる。
B
AWS IAMでML業務別のカスタム管理ポリシーを詳細設計して各役割のIAMグループにアタッチし、AWS OrganizationsのSCPとIAM Access Analyzerを組み合わせて継続的な権限ガードレールを維持する
AWS IAMカスタムポリシーはSageMaker固有のユースケースを網羅する設計に高い工数がかかり、SageMaker Role Managerほど効率的な最小権限管理は実現しにくい。
C
AWSマネージドポリシー(AmazonSageMakerFullAccess等)を役割別IAMグループに適用し、IAM Access Analyzerで使用状況を分析して不要な権限を定期的に削除する
AmazonSageMakerFullAccess は過剰な権限を含み最小権限原則に反する。IAM Access Analyzerによる削減は運用後の後付け対応であり、初期設定の効率化にはならない。
D
AWS Service CatalogにML役割別の権限セットをポートフォリオとして登録し、チームメンバーがセルフサービスで必要な権限を申請取得できるワークフローを構築する
AWS Service Catalog はインフラのセルフサービス化に強みがあるが、SageMaker固有ペルソナベースの最小権限ロール管理にはSageMaker Role Managerが適している。

解説

SageMaker Role Manager はSageMaker固有のペルソナ(ML業務役割)に対応した最小権限ロールを事前定義として提供し、IAM Identity Centerと組み合わせてメンバーシップ管理の運用負荷を最小化できる。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
MLA の問題一覧に戻る