私有子网下使用SageMaker Notebook的安全组配置问题
SageMaker VPC部署相关问题解答
安全组配置要求
不可以直接套用私有子网的默认安全组,需要额外调整规则适配场景需求:
- 默认安全组通常仅允许同安全组入站流量、全量出站流量,你需要额外添加出站规则:允许HTTPS(443端口)流量流向S3服务对应的前缀列表,确保S3访问请求走VPC S3网关端点,不会泄露到公网
- 如果有通过本地设备、同VPC其他资源访问Notebook实例的需求,还要按需添加入站规则,放开对应IP/安全组的端口访问权限,无相关需求可以保留入站规则为空
同时保留公网访问权限的配置
你当前的VPC没有互联网网关或NAT网关,无法直接实现Notebook公网访问,需要先补充以下基础设施配置:
- 在VPC内新增一个公有子网,部署绑定了弹性公网IP的NAT网关
- 修改私有子网的路由表:到S3服务的流量路由到S3网关端点,其余0.0.0.0/0的流量路由到新建的NAT网关
- 安全组额外添加出站规则:允许80、443端口的公网访问请求,满足下载Python包的需求
AWS路由表会优先匹配更细粒度的路由规则,只要S3相关的路由条目优先级高于公网路由,S3访问流量就会始终走私有链路,不会进入公网
安全合规性确认
默认安全组无法直接满足私有子网读S3的安全要求,需要收窄规则范围后才能使用:
- 入站规则:仅放开必要的可信访问来源和端口,禁止放通0.0.0.0/0的入站权限
- 出站规则:仅允许到S3前缀列表的443端口、到公网的80/443端口,不要保留默认的全量出站规则
调整后的安全组可以满足S3数据访问不泄露到公网的安全要求。
内容的提问来源于stack exchange,提问作者Marley
相关产品推荐
相关产品推荐

