← AWS Machine Learning Engineer: preparar e operar modelos
08 / 8 · 40 MIN

Segurança e autonomia operacional

Aplica permissões e isolamento adequados e prepara uma operação auditável.

Conceito e mecanismo

Segurança de ML abrange dados, artefactos, imagens, endpoints, ferramentas e evidência. Uma execution role dá ao SageMaker permissões para agir sobre recursos; a identidade que inicia o job e a role usada pelo job podem ser diferentes. Inspeciona ações, recursos, condições e políticas de chaves antes de resolver um AccessDenied. Uma política gerida com nome abrangente não garante acesso a qualquer objeto S3. VpcConfig define subnets e security groups para conectividade; rotas e endpoints também importam. Network isolation é distinto: impede chamadas de saída dos containers, incluindo S3, enquanto o serviço trata transferências configuradas separadamente com a execution role. Não presumas que colocar um recurso numa VPC elimina todo o acesso externo ou resolve autorização.

Aplicação guiada

Num exercício, um script tenta descarregar uma biblioteca durante treino isolado e falha. A correção pode ser preparar uma imagem aprovada com dependências, mantendo o isolamento exigido. Não abras saída geral sem avaliar a necessidade. Faz scanning de imagens e protege segredos fora do código e logs. Em aplicações generativas, valida ações e argumentos fora do modelo e preserva restrições dos dados recuperados. Registos devem permitir ligar identidade, versão e operação sem divulgar informação desnecessária. MLflow Apps e Tracking Servers têm comportamentos diferentes de logging; confirma a configuração, incluindo data events quando necessários. A passagem a APS inclui permissões de diagnóstico, runbooks, critérios para suspender ferramentas e recuperação de resultados parciais. Esta autonomia deve ser demonstrada com exercícios, sem assumir que acesso administrador é requisito para suporte.

NA PRÁTICA

Conectividade, autorização e isolamento de container são controlos relacionados, mas diferentes.

Armadilhas comuns

Administrador como correção de AccessDenied; VPC como isolamento total; segredos em logs; suporte sem recuperação praticada.

Tópicos relacionados: Ingestão, armazenamento e qualidade · Features, partições e fuga de informação · Treino, afinação e experiências reproduzíveis

Leva esta ideia contigo

Aplica o controlo certo à falha observada e entrega operação com limites claros.

Criar conta

Referência: SageMaker network isolation · MLA-C02

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.