SageMaker ノートブックの直接インターネットアクセス

管理された VPC 経路を使う必要がある SageMaker ノートブックでは、直接インターネットアクセスを無効にします。

説明

DirectInternetAccess: Enabled の SageMaker Notebook Instance は、SageMaker が提供するインターネット経路を利用できます。組織の VPC で外向き通信を管理する必要がある場合は、この直接経路を無効にしてください。

想定される影響

想定した外向き通信の制御を迂回し、データの送信や未承認ファイルの取得ができるおそれがあります。

対処方法

SubnetId を指定し、DirectInternetAccess: Disabled を設定してください。必要な通信には、制限した VPC 経路と、対応する VPC エンドポイントまたは NAT を設定してください。この設定はルートアクセス権限を変更しません。

例

この例は同じサブネットで直接インターネットアクセスだけを無効にします。実際のロール ARN とサブネットを指定してください。VPC 経由のインターネット通信まで自動的に遮断されるわけではありません。

変更前

yaml
Resources:
  Notebook:
    Type: AWS::SageMaker::NotebookInstance
    Properties:
      DirectInternetAccess: Enabled
      InstanceType: ml.c4.2xlarge
      RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
      SubnetId: !Ref NotebookSubnet

変更後

yaml
Resources:
  Notebook:
    Type: AWS::SageMaker::NotebookInstance
    Properties:
      DirectInternetAccess: Disabled
      InstanceType: ml.c4.2xlarge
      RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
      SubnetId: !Ref NotebookSubnet

参考資料