SageMaker 노트북의 VPC 서브넷 미지정

조직의 VPC 연결이 필요한 노트북에 서브넷과 보안 그룹을 지정하세요.

설명

SageMaker Notebook Instance에 SubnetId가 없으면 지정한 VPC의 프라이빗 리소스와 네트워크 제어를 사용할 수 없습니다. SecurityGroupIds만 지정하는 것으로 서브넷 연결을 대신할 수 없습니다.

잠재적 영향

필요한 내부 데이터 소스에 연결하지 못하거나 조직의 네트워크 분리 요구사항을 충족하지 못할 수 있습니다.

해결 방법

해당 VPC의 SubnetId와 SecurityGroupIds를 지정하고 라우팅을 확인하세요. VPC 경로로만 통신해야 한다면 DirectInternetAccess도 Disabled로 설정하세요.

예시

변경 전은 DirectInternetAccess: Disabled에 필요한 SubnetId가 빠져 배포할 수 없는 구성입니다. 변경 후에는 서브넷을 추가합니다. 실제 외부 통신 범위는 라우팅과 보안 그룹으로 제한하세요.

변경 전

yaml
Resources:
  NotebookInstance:
    Type: AWS::SageMaker::NotebookInstance
    Properties:
      NotebookInstanceName: !Ref NotebookInstanceName
      InstanceType: !Ref NotebookInstanceType
      RoleArn: !GetAtt ExecutionRole.Arn
      SecurityGroupIds:
        - !GetAtt VpcSecurityGroup.GroupId
      DirectInternetAccess: Disabled

변경 후

yaml
Resources:
  NotebookInstance:
    Type: AWS::SageMaker::NotebookInstance
    Properties:
      NotebookInstanceName: !Ref NotebookInstanceName
      InstanceType: !Ref NotebookInstanceType
      RoleArn: !GetAtt ExecutionRole.Arn
      SecurityGroupIds:
        - !GetAtt VpcSecurityGroup.GroupId
      SubnetId: !Ref PrivateSubnet1
      DirectInternetAccess: Disabled

참조