Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS verwaltete Richtlinien für SageMaker KI-Jobs
Diese AWS verwaltete Richtlinie gewährt Berechtigungen, die für SageMaker KI-Jobausführungsrollen erforderlich sind, um auf Daten in Amazon S3 zuzugreifen, Agenten über Amazon API Gateway aufzurufen AgentCore, Experimente mit MLflow zu verfolgen, Modellpakete zu veröffentlichen, Protokolle zu CloudWatch schreiben, Lambda-Funktionen aufzurufen und Amazon VPC-Netzwerkschnittstellen zu verwalten.
Themen
AWS verwaltete Richtlinie: AmazonSageMakerJobFullAccess
Diese Richtlinie gewährt Rollen bei der Ausführung von SageMaker KI-Aufgaben Berechtigungen für den Zugriff auf die Ressourcen, die für die Ausführung von Schulungen, die Verarbeitung und die Transformation von Jobs benötigt werden. Sie können diese Richtlinie an IAM-Rollen anhängen, die Sie als SageMaker AI-Jobausführungsrollen verwenden.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
s3— Ermöglicht SageMaker KI-Jobs das Lesen von Eingabedaten, das Schreiben von Ausgabedaten in und das Auflisten der Inhalte von Amazon S3 S3-Buckets. Beschränkt auf Ressourcen desselben Kontos. -
kms— Ermöglicht SageMaker KI-Jobs das Entschlüsseln und Generieren von Datenschlüsseln für die serverseitige Verschlüsselung von Amazon S3 S3-Objekten mithilfe von AWS KMS kundenverwalteten Schlüsseln. DieGenerateDataKeyAktionenDecryptund sind nurkms:ViaServiceauf Amazon S3 beschränkt.DescribeKeyist ohne diekms:ViaServiceEinschränkung zulässig. Beschränkt auf Ressourcen desselben Kontos. -
sagemaker(Hub) — Ermöglicht die Beschreibung von Hub-Inhalten wie vorgefertigten Modellen und Algorithmen. Beschränkt auf Ressourcen im selben Konto. -
sagemaker(Modellpakete) — Ermöglicht das Erstellen, Zugreifen auf und Beschreiben von Modellpaketen und Modellpaketgruppen für Modellregistrierungs-Workflows. Beschränkt auf Ressourcen im selben Konto. -
sagemakerundsagemaker-mlflow— Ermöglicht Jobs, MLflow für die Nachverfolgung von Experimenten zu verwenden, einschließlich der Erstellung von Experimenten und Durchläufen, der Protokollierung von Metriken, dem Abrufen von Ergebnissen und der Verwaltung von Traces. Beschränkt auf Ressourcen im selben Konto. -
bedrock-agentcore— Ermöglicht Jobs, KI-Agenten über Amazon API Gateway AgentCore Gateway-Laufzeiten aufzurufen, Runtime-Sitzungen zu beenden und Laufzeitdetails abzurufen. Beschränkt auf Ressourcen im selben Konto. -
ec2— Ermöglicht die Verwaltung von Amazon VPC-Netzwerkschnittstellen für Jobs, die im Amazon VPC-Modus ausgeführt werden, einschließlich der Erstellung, Löschung und Beschreibung von Netzwerkschnittstellen und zugehörigen Amazon VPC-Ressourcen. Dieec2:CreateTagsAktion ist auf die Aktion beschränkt.CreateNetworkInterfaceBeschränkt auf Ressourcen desselben Kontos. -
logs— Ermöglicht das Erstellen von Protokollgruppen und Protokollströmen und das Schreiben von Protokollereignissen in Amazon CloudWatch Logs. Beschränkt auf Protokollgruppen mit dem/aws/sagemaker/*Präfix. Beschränkt auf Ressourcen im selben Konto. -
lambda— Ermöglicht das Aufrufen von Lambda-Funktionen im selben Konto.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Weitere Informationen finden Sie AmazonSageMakerJobFullAccessim Referenzhandbuch für AWS verwaltete Richtlinien.
Amazon SageMaker AI aktualisiert die Richtlinien für die Verwaltung von SageMaker KI-Jobs
Sehen Sie sich Details zu Aktualisierungen der AWS verwalteten Richtlinien für SageMaker KI-Jobs an, seit dieser Dienst begonnen hat, diese Änderungen zu verfolgen.
| Richtlinie | Version | Änderungen | Date |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess – Neue Richtlinie |
1 |
Ursprüngliche Politik |
4. Juni 2026 |