MLAMLソリューションの監視、メンテナンス、セキュリティ
金融サービス企業が、SageMakerを使用した不正検知モデルの開発・運用において、コンプライアンス要件からすべてのデータをカスタマー管理キー(CMK)で暗号化する必要があります。トレーニングジョブが出力するモデルアーティファクト(S3保存)とエンドポイントのストレージをCMKで暗号化するために必要な設定として、最も正確なものはどれですか?
AトレーニングジョブのOutputDataConfig.KmsKeyIdとCreateEndpointConfig APIのKmsKeyIdにCMKのARNを指定し、SageMakerの実行ロールに対象CMKへのkms:GenerateDataKeyおよびkms:Decrypt権限を付与する
✓ 正解
SageMakerでカスタマー管理キー(CMK)を使用するには、トレーニングジョブのOutputDataConfig.KmsKeyId(モデルアーティファクト暗号化)とCreateEndpointConfig APIのKmsKeyId(エンドポイントストレージ暗号化)にCMKのARNを明示的に指定する必要があります。加えて、SageMaker実行ロールにそのCMKへのkms:GenerateDataKeyとkms:Decrypt権限が必要です。
BS3バケット側にSSE-KMS(サーバーサイド暗号化)を設定するだけで、SageMakerは自動的にそのCMKを使用してすべてのアーティファクトを暗号化する
S3側のSSE-KMS設定だけではSageMakerがCMKを使用する保証はなく、細粒度の制御ができません。
CSageMaker StudioドメインのS3KmsKeyIdのみを設定すれば、ドメイン配下のすべてのSageMaker操作で自動的にCMKが適用される
SageMaker StudioドメインのS3KmsKeyIdのみを設定する方法は、トレーニングジョブやエンドポイント全体での暗号化を保証しません。
DAWSマネージドキー(aws/sagemaker)はCMKと同等のセキュリティ強度を持つため、コンプライアンス要件を満たすための追加設定は不要
AWSマネージドキー(aws/sagemaker)はユーザーによるキーローテーションや失効制御ができないためコンプライアンス要件を満たしません。
解説
正解:
トレーニングジョブのOutputDataConfig.KmsKeyIdとCreateEndpointConfig APIのKmsKeyIdにCMKのARNを指定し、SageMakerの実行ロールに対象CMKへのkms:GenerateDataKeyおよびkms:Decrypt権限を付与する。
SageMakerでカスタマー管理キー(CMK)を使用するには、トレーニングジョブのOutputDataConfig.KmsKeyId(モデルアーティファクト暗号化)とCreateEndpointConfig APIのKmsKeyId(エンドポイントストレージ暗号化)にCMKのARNを明示的に指定する必要があります。加えて、SageMaker実行ロールにそのCMKへのkms:GenerateDataKeyとkms:Decrypt権限が必要です。
選択肢Bは、S3側のSSE-KMS設定だけではSageMakerがCMKを使用する保証はなく、細粒度の制御ができません。
選択肢Cは、SageMaker StudioドメインのS3KmsKeyIdのみを設定する方法で、トレーニングジョブやエンドポイント全体での暗号化を保証しません。
選択肢Dは、AWSマネージドキー(aws/sagemaker)でありユーザーによるキーローテーションや失効制御ができないためコンプライアンス要件を満たしません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →