説明
DirectInternetAccess: Enabled の SageMaker Notebook Instance は、SageMaker が提供するインターネット経路を利用できます。組織の VPC で外向き通信を管理する必要がある場合は、この直接経路を無効にしてください。
想定される影響
想定した外向き通信の制御を迂回し、データの送信や未承認ファイルの取得ができるおそれがあります。
対処方法
SubnetId を指定し、DirectInternetAccess: Disabled を設定してください。必要な通信には、制限した VPC 経路と、対応する VPC エンドポイントまたは NAT を設定してください。この設定はルートアクセス権限を変更しません。
例
この例は同じサブネットで直接インターネットアクセスだけを無効にします。実際のロール ARN とサブネットを指定してください。VPC 経由のインターネット通信まで自動的に遮断されるわけではありません。
変更前
yaml
Resources:
Notebook:
Type: AWS::SageMaker::NotebookInstance
Properties:
DirectInternetAccess: Enabled
InstanceType: ml.c4.2xlarge
RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
SubnetId: !Ref NotebookSubnet
変更後
yaml
Resources:
Notebook:
Type: AWS::SageMaker::NotebookInstance
Properties:
DirectInternetAccess: Disabled
InstanceType: ml.c4.2xlarge
RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
SubnetId: !Ref NotebookSubnet