설명
DirectInternetAccess: Enabled인 SageMaker Notebook Instance는 SageMaker가 제공하는 인터넷 경로를 사용할 수 있습니다. 조직의 VPC를 통한 외부 통신 통제가 필요하다면 이 직접 경로를 비활성화해야 합니다.
잠재적 영향
의도한 외부 통신 통제를 우회해 데이터를 전송하거나 승인되지 않은 파일을 받을 수 있습니다.
해결 방법
SubnetId를 지정하고 DirectInternetAccess: Disabled로 설정하세요. 필요한 통신에는 제한된 VPC 경로와 지원되는 VPC 엔드포인트 또는 NAT를 구성하세요. 이 설정은 루트 접근 권한을 변경하지 않습니다.
예시
예시는 같은 서브넷에서 직접 인터넷 접근만 끕니다. 역할 ARN과 서브넷은 실제 값으로 지정하세요. VPC의 인터넷 경로까지 자동으로 차단되지는 않습니다.
변경 전
yaml
Resources:
Notebook:
Type: AWS::SageMaker::NotebookInstance
Properties:
DirectInternetAccess: Enabled
InstanceType: ml.c4.2xlarge
RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
SubnetId: !Ref NotebookSubnet
변경 후
yaml
Resources:
Notebook:
Type: AWS::SageMaker::NotebookInstance
Properties:
DirectInternetAccess: Disabled
InstanceType: ml.c4.2xlarge
RoleArn: arn:aws:iam::111122223333:role/SageMakerNotebookRole
SubnetId: !Ref NotebookSubnet