Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS políticas gestionadas para trabajos de SageMaker IA
Esta política AWS gestionada concede los permisos necesarios para que las funciones de ejecución de tareas de SageMaker IA accedan a los datos de Amazon S3, invoquen agentes a través de Amazon API Gateway AgentCore, realicen un seguimiento de los experimentos con MLflow, publiquen paquetes de modelos, escriban registros CloudWatch, invoquen funciones de Lambda y administren las interfaces de red de Amazon VPC.
Temas
AWS política gestionada: AmazonSageMakerJobFullAccess
Esta política proporciona permisos para que las funciones de ejecución de tareas de SageMaker IA accedan a los recursos necesarios para ejecutar la formación, el procesamiento y la transformación de las tareas. Puede adjuntar esta política a las funciones de IAM que utilice como funciones de ejecución de tareas de SageMaker IA.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
s3— Permite a los trabajos de SageMaker IA leer datos de entrada, escribir datos de salida y enumerar el contenido de los buckets de Amazon S3. Restringido a los recursos de la misma cuenta. -
kms— Permite a los trabajos de SageMaker IA descifrar y generar claves de datos para el cifrado del lado del servidor de objetos de Amazon S3 mediante claves administradas por el cliente. AWS KMS LasGenerateDataKeyaccionesDecrypty están restringidas únicamentekms:ViaServicea Amazon S3.DescribeKeyestá permitido sin lakms:ViaServicerestricción. Restringido a los recursos de la misma cuenta. -
sagemaker(Hub): permite describir el contenido del hub, como modelos y algoritmos prediseñados. Restringido a los recursos de la misma cuenta. -
sagemaker(Paquetes de modelos): permite crear paquetes de modelos y grupos de paquetes de modelos, así como acceder a ellos y describirlos para los flujos de trabajo de registro de modelos. Restringido a los recursos de la misma cuenta. -
sagemakerysagemaker-mlflow: permite a los trabajos utilizar MLflow para el seguimiento de los experimentos, incluida la creación de experimentos y ejecuciones, el registro de métricas, la recuperación de los resultados y la gestión de las trazas. Restringido a los recursos de la misma cuenta. -
bedrock-agentcore— Permite que los trabajos invoquen agentes de IA a través de los AgentCore tiempos de ejecución de Amazon API Gateway, detengan las sesiones de tiempo de ejecución y obtengan detalles del tiempo de ejecución. Restringido a los recursos de la misma cuenta. -
ec2— Permite gestionar las interfaces de red de Amazon VPC para los trabajos que se ejecutan en el modo Amazon VPC, incluida la creación, eliminación y descripción de las interfaces de red y los recursos de Amazon VPC relacionados. Laec2:CreateTagsacción se limita a la acción.CreateNetworkInterfaceRestringido a los recursos de la misma cuenta. -
logs— Permite crear grupos de registros, flujos de registros y escribir eventos de registro en Amazon CloudWatch Logs. Restringido a grupos de registros con el/aws/sagemaker/*prefijo. Restringido a los recursos de la misma cuenta. -
lambda— Permite invocar funciones Lambda en la misma cuenta.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Para obtener más información, consulte la Guía AmazonSageMakerJobFullAccessde referencia de políticas AWS gestionadas.
Amazon SageMaker AI actualiza las políticas de gestión de trabajos de SageMaker IA
Consulta los detalles sobre las actualizaciones de las políticas AWS gestionadas para los trabajos de SageMaker IA desde que este servicio comenzó a rastrear estos cambios.
| Política | Versión | Cambio | Date |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess: política nueva |
1 |
Política inicial |
4 de junio de 2026 |