You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

私有子网下使用SageMaker Notebook的安全组配置问题

SageMaker VPC部署相关问题解答

安全组配置要求

不可以直接套用私有子网的默认安全组,需要额外调整规则适配场景需求:

  • 默认安全组通常仅允许同安全组入站流量、全量出站流量,你需要额外添加出站规则:允许HTTPS(443端口)流量流向S3服务对应的前缀列表,确保S3访问请求走VPC S3网关端点,不会泄露到公网
  • 如果有通过本地设备、同VPC其他资源访问Notebook实例的需求,还要按需添加入站规则,放开对应IP/安全组的端口访问权限,无相关需求可以保留入站规则为空

同时保留公网访问权限的配置

你当前的VPC没有互联网网关或NAT网关,无法直接实现Notebook公网访问,需要先补充以下基础设施配置:

  • 在VPC内新增一个公有子网,部署绑定了弹性公网IP的NAT网关
  • 修改私有子网的路由表:到S3服务的流量路由到S3网关端点,其余0.0.0.0/0的流量路由到新建的NAT网关
  • 安全组额外添加出站规则:允许80、443端口的公网访问请求,满足下载Python包的需求
    AWS路由表会优先匹配更细粒度的路由规则,只要S3相关的路由条目优先级高于公网路由,S3访问流量就会始终走私有链路,不会进入公网

安全合规性确认

默认安全组无法直接满足私有子网读S3的安全要求,需要收窄规则范围后才能使用:

  • 入站规则:仅放开必要的可信访问来源和端口,禁止放通0.0.0.0/0的入站权限
  • 出站规则:仅允许到S3前缀列表的443端口、到公网的80/443端口,不要保留默认的全量出站规则
    调整后的安全组可以满足S3数据访问不泄露到公网的安全要求。

内容的提问来源于stack exchange,提问作者Marley

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 22:15:07