Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS politiques gérées pour les emplois liés à SageMaker l'IA
Cette politique AWS gérée accorde les autorisations nécessaires aux rôles d'exécution de tâches d' SageMaker IA pour accéder aux données dans Amazon S3, appeler des agents via Amazon API Gateway AgentCore, suivre des expériences avec MLflow, publier des packages de modèles, écrire des journaux CloudWatch, invoquer des fonctions Lambda et gérer les interfaces réseau Amazon VPC.
Rubriques
AWS politique gérée : AmazonSageMakerJobFullAccess
Cette politique autorise les rôles d'exécution des tâches d' SageMaker IA à accéder aux ressources nécessaires à l'exécution de la formation, au traitement et à la transformation des tâches. Vous pouvez associer cette politique aux rôles IAM que vous utilisez comme rôles d'exécution de tâches d' SageMaker IA.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes.
-
s3— Permet aux tâches d' SageMaker intelligence artificielle de lire les données d'entrée, d'y écrire des données de sortie et de répertorier le contenu des compartiments Amazon S3. Limité aux ressources d'un même compte. -
kms— Permet aux tâches d' SageMaker intelligence artificielle de déchiffrer et de générer des clés de données pour le chiffrement côté serveur des objets Amazon S3 à l'aide de clés gérées par le client. AWS KMS LesGenerateDataKeyactionsDecryptet sont limitéeskms:ViaServiceà Amazon S3 uniquement.DescribeKeyest autorisé sanskms:ViaServicerestriction. Limité aux ressources d'un même compte. -
sagemaker(Hub) — Permet de décrire le contenu du hub, tel que les modèles et algorithmes prédéfinis. Limité aux ressources d'un même compte. -
sagemaker(Packages de modèles) — Permet de créer, d'accéder et de décrire des packages de modèles et des groupes de packages de modèles pour les flux de travail du registre des modèles. Limité aux ressources d'un même compte. -
sagemakeretsagemaker-mlflow— Permet aux tâches d'utiliser MLflow pour le suivi des expériences, notamment pour créer des expériences et des exécutions, enregistrer des métriques, récupérer des résultats et gérer des traces. Limité aux ressources d'un même compte. -
bedrock-agentcore— Permet aux tâches d'invoquer des agents d'intelligence artificielle via les environnements d' AgentCore exécution d'Amazon API Gateway, d'arrêter les sessions d'exécution et d'obtenir des informations sur l'exécution. Limité aux ressources d'un même compte. -
ec2— Permet de gérer les interfaces réseau Amazon VPC pour les tâches exécutées en mode Amazon VPC, y compris la création, la suppression et la description des interfaces réseau et des ressources Amazon VPC associées. L'ec2:CreateTagsaction est limitée à l'CreateNetworkInterfaceaction. Limité aux ressources d'un même compte. -
logs— Permet de créer des groupes de journaux, des flux de journaux et d'écrire des événements de journal sur Amazon CloudWatch Logs. Limité aux groupes de journaux avec le/aws/sagemaker/*préfixe. Limité aux ressources d'un même compte. -
lambda— Permet d'invoquer des fonctions Lambda dans le même compte.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Pour plus d'informations, consultez AmazonSageMakerJobFullAccessle Guide de référence des politiques AWS gérées.
Amazon SageMaker AI met à jour ses politiques de gestion des emplois dans le domaine de l' SageMaker IA
Consultez les détails des mises à jour des politiques AWS gérées pour les tâches SageMaker liées à l'IA depuis que ce service a commencé à suivre ces modifications.
| Politique | Version | Modifier | Date |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess : nouvelle politique |
1 |
Politique initiale |
4 juin 2026 |