

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# AWS verwaltete Richtlinien für SageMaker KI-Jobs
<a name="security-iam-awsmanpol-jobs"></a>

Diese AWS verwaltete Richtlinie gewährt Berechtigungen, die für SageMaker KI-Jobausführungsrollen erforderlich sind, um auf Daten in Amazon S3 zuzugreifen, Agenten über Amazon API Gateway aufzurufen AgentCore, Experimente mit MLflow zu verfolgen, Modellpakete zu veröffentlichen, Protokolle zu CloudWatch schreiben, Lambda-Funktionen aufzurufen und Amazon VPC-Netzwerkschnittstellen zu verwalten.

**Topics**
+ [AWS verwaltete Richtlinie: AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess)
+ [Amazon SageMaker AI aktualisiert die Richtlinien für die Verwaltung von SageMaker KI-Jobs](#security-iam-awsmanpol-jobs-updates)

## AWS verwaltete Richtlinie: AmazonSageMakerJobFullAccess
<a name="security-iam-awsmanpol-AmazonSageMakerJobFullAccess"></a>

Diese Richtlinie gewährt Rollen bei der Ausführung von SageMaker KI-Aufgaben Berechtigungen für den Zugriff auf die Ressourcen, die für die Ausführung von Schulungen, die Verarbeitung und die Transformation von Jobs benötigt werden. Sie können diese Richtlinie an IAM-Rollen anhängen, die Sie als SageMaker AI-Jobausführungsrollen verwenden.

**Details zu Berechtigungen**

Diese Richtlinie umfasst die folgenden Berechtigungen.
+ `s3`— Ermöglicht SageMaker KI-Jobs das Lesen von Eingabedaten, das Schreiben von Ausgabedaten in und das Auflisten der Inhalte von Amazon S3 S3-Buckets. Beschränkt auf Ressourcen desselben Kontos.
+ `kms`— Ermöglicht SageMaker KI-Jobs das Entschlüsseln und Generieren von Datenschlüsseln für die serverseitige Verschlüsselung von Amazon S3 S3-Objekten mithilfe von AWS KMS kundenverwalteten Schlüsseln. Die `GenerateDataKey` Aktionen `Decrypt` und sind nur `kms:ViaService` auf Amazon S3 beschränkt. `DescribeKey`ist ohne die `kms:ViaService` Einschränkung zulässig. Beschränkt auf Ressourcen desselben Kontos.
+ `sagemaker`(Hub) — Ermöglicht die Beschreibung von Hub-Inhalten wie vorgefertigten Modellen und Algorithmen. Beschränkt auf Ressourcen im selben Konto.
+ `sagemaker`(Modellpakete) — Ermöglicht das Erstellen, Zugreifen auf und Beschreiben von Modellpaketen und Modellpaketgruppen für Modellregistrierungs-Workflows. Beschränkt auf Ressourcen im selben Konto.
+ `sagemaker`und `sagemaker-mlflow` — Ermöglicht Jobs, MLflow für die Nachverfolgung von Experimenten zu verwenden, einschließlich der Erstellung von Experimenten und Durchläufen, der Protokollierung von Metriken, dem Abrufen von Ergebnissen und der Verwaltung von Traces. Beschränkt auf Ressourcen im selben Konto.
+ `bedrock-agentcore`— Ermöglicht Jobs, KI-Agenten über Amazon API Gateway AgentCore Gateway-Laufzeiten aufzurufen, Runtime-Sitzungen zu beenden und Laufzeitdetails abzurufen. Beschränkt auf Ressourcen im selben Konto.
+ `ec2`— Ermöglicht die Verwaltung von Amazon VPC-Netzwerkschnittstellen für Jobs, die im Amazon VPC-Modus ausgeführt werden, einschließlich der Erstellung, Löschung und Beschreibung von Netzwerkschnittstellen und zugehörigen Amazon VPC-Ressourcen. Die `ec2:CreateTags` Aktion ist auf die Aktion beschränkt. `CreateNetworkInterface` Beschränkt auf Ressourcen desselben Kontos.
+ `logs`— Ermöglicht das Erstellen von Protokollgruppen und Protokollströmen und das Schreiben von Protokollereignissen in Amazon CloudWatch Logs. Beschränkt auf Protokollgruppen mit dem `/aws/sagemaker/*` Präfix. Beschränkt auf Ressourcen im selben Konto.
+ `lambda`— Ermöglicht das Aufrufen von Lambda-Funktionen im selben Konto.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "S3Permissions",
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:ListBucket"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "s3:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "KMSPermissions",
            "Effect": "Allow",
            "Action": [
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                },
                "StringLike": {
                    "kms:ViaService": "s3.*.amazonaws.com"
                }
            }
        },
        {
            "Sid": "KMSDescribeKey",
            "Effect": "Allow",
            "Action": "kms:DescribeKey",
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerHubPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeHubContent"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:hub/*",
                "arn:aws:sagemaker:*:*:hub-content/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerModelPackagePermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:AccessModelPackage",
                "sagemaker:CreateModelPackage",
                "sagemaker:DescribeModelPackage",
                "sagemaker:DescribeModelPackageGroup"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:model-package/*",
                "arn:aws:sagemaker:*:*:model-package-group/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "MLflowPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeMlflowApp",
                "sagemaker:CallMlflowAppApi",
                "sagemaker-mlflow:CreateExperiment",
                "sagemaker-mlflow:CreateRun",
                "sagemaker-mlflow:UpdateRun",
                "sagemaker-mlflow:LogBatch",
                "sagemaker-mlflow:GetExperimentByName",
                "sagemaker-mlflow:GetMetricHistory",
                "sagemaker-mlflow:GetRun",
                "sagemaker-mlflow:StartTrace",
                "sagemaker-mlflow:EndTrace",
                "sagemaker-mlflow:SearchTraces",
                "sagemaker-mlflow:ListArtifacts"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:mlflow-app/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "BedrockAgentCorePermissions",
            "Effect": "Allow",
            "Action": [
                "bedrock-agentcore:InvokeAgentRuntime",
                "bedrock-agentcore:StopRuntimeSession",
                "bedrock-agentcore:GetAgentRuntime"
            ],
            "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface",
                "ec2:CreateNetworkInterfacePermission",
                "ec2:DescribeNetworkInterfaces",
                "ec2:DescribeVpcs",
                "ec2:DescribeSubnets",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeDhcpOptions"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceTagPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTags"
            ],
            "Resource": "arn:aws:ec2:*:*:network-interface/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}",
                    "ec2:CreateAction": "CreateNetworkInterface"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceDeletePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DeleteNetworkInterface",
                "ec2:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "CloudWatchLogsPermissions",
            "Effect": "Allow",
            "Action": [
                "logs:CreateLogGroup",
                "logs:CreateLogStream",
                "logs:PutLogEvents",
                "logs:DescribeLogStreams"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "LambdaPermissions",
            "Effect": "Allow",
            "Action": [
                "lambda:InvokeFunction"
            ],
            "Resource": "arn:aws:lambda:*:*:function:*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

Weitere Informationen finden Sie [AmazonSageMakerJobFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSageMakerJobFullAccess.html)im Referenzhandbuch für AWS verwaltete Richtlinien.

## Amazon SageMaker AI aktualisiert die Richtlinien für die Verwaltung von SageMaker KI-Jobs
<a name="security-iam-awsmanpol-jobs-updates"></a>

Sehen Sie sich Details zu Aktualisierungen der AWS verwalteten Richtlinien für SageMaker KI-Jobs an, seit dieser Dienst begonnen hat, diese Änderungen zu verfolgen.


| Richtlinie | Version | Änderungen | Date | 
| --- | --- | --- | --- | 
| [AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess) – Neue Richtlinie | 1 | Ursprüngliche Politik | 4. Juni 2026 | 