SageMaker 노트북의 직접 인터넷 접근

통제된 VPC 경로가 필요한 SageMaker 노트북의 직접 인터넷 접근을 끄세요.

설명

DirectInternetAccess: Enabled인 SageMaker Notebook Instance는 SageMaker가 제공하는 인터넷 경로를 사용할 수 있습니다. 조직의 VPC를 통한 외부 통신 통제가 필요하다면 이 직접 경로를 비활성화해야 합니다.

잠재적 영향

의도한 외부 통신 통제를 우회해 데이터를 전송하거나 승인되지 않은 파일을 받을 수 있습니다.

해결 방법

SubnetId를 지정하고 DirectInternetAccess: Disabled로 설정하세요. 필요한 통신에는 제한된 VPC 경로와 지원되는 VPC 엔드포인트 또는 NAT를 구성하세요. 이 설정은 루트 접근 권한을 변경하지 않습니다.

예시

예시는 같은 서브넷에서 직접 인터넷 접근만 끕니다. 역할 ARN과 서브넷은 실제 값으로 지정하세요. VPC의 인터넷 경로까지 자동으로 차단되지는 않습니다.

변경 전

yaml
Resources:
  Notebook:
    Type: AWS::SageMaker::NotebookInstance
    Properties:
      DirectInternetAccess: Enabled
      InstanceType: ml.c4.2xlarge
      RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
      SubnetId: !Ref NotebookSubnet

변경 후

yaml
Resources:
  Notebook:
    Type: AWS::SageMaker::NotebookInstance
    Properties:
      DirectInternetAccess: Disabled
      InstanceType: ml.c4.2xlarge
      RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
      SubnetId: !Ref NotebookSubnet

참조