View a markdown version of this page

AWS kebijakan terkelola untuk pekerjaan SageMaker AI - Amazon SageMaker AI

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan terkelola untuk pekerjaan SageMaker AI

Kebijakan AWS terkelola ini memberikan izin yang diperlukan untuk peran eksekusi pekerjaan SageMaker AI untuk mengakses data di Amazon S3, memanggil agen melalui Amazon API Gateway, melacak eksperimen dengan MLFlow, menerbitkan paket model, menulis log ke, menjalankan fungsi Lambda CloudWatch, dan mengelola antarmuka jaringan Amazon VPC. AgentCore

AWS kebijakan terkelola: AmazonSageMakerJobFullAccess

Kebijakan ini memberikan izin untuk peran eksekusi pekerjaan SageMaker AI untuk mengakses sumber daya yang diperlukan untuk menjalankan pelatihan, pemrosesan, dan transformasi pekerjaan. Anda dapat melampirkan kebijakan ini ke peran IAM yang Anda gunakan sebagai peran eksekusi pekerjaan SageMaker AI.

Detail izin

Kebijakan ini mencakup izin berikut.

  • s3— Memungkinkan pekerjaan SageMaker AI untuk membaca data input dari, menulis data output ke, dan daftar konten bucket Amazon S3. Dibatasi untuk sumber daya di akun yang sama.

  • kms— Memungkinkan pekerjaan SageMaker AI untuk mendekripsi dan menghasilkan kunci data untuk enkripsi sisi server objek Amazon S3 menggunakan kunci yang dikelola pelanggan. AWS KMS GenerateDataKeyTindakan Decrypt dan dibatasi hanya kms:ViaService untuk Amazon S3. DescribeKeydiizinkan tanpa kms:ViaService batasan. Dibatasi untuk sumber daya di akun yang sama.

  • sagemaker(Hub) - Memungkinkan mendeskripsikan konten hub seperti model dan algoritme yang dibuat sebelumnya. Dibatasi untuk sumber daya di akun yang sama.

  • sagemaker(Paket Model) - Memungkinkan membuat, mengakses, dan mendeskripsikan paket model dan grup paket model untuk alur kerja registri model. Dibatasi untuk sumber daya di akun yang sama.

  • sagemakerdan sagemaker-mlflow — Memungkinkan pekerjaan menggunakan MLFlow untuk melacak eksperimen, termasuk membuat eksperimen dan menjalankan, mencatat metrik, mengambil hasil, dan mengelola jejak. Dibatasi untuk sumber daya di akun yang sama.

  • bedrock-agentcore— Memungkinkan pekerjaan untuk memanggil agen AI melalui AgentCore runtime Amazon API Gateway, menghentikan sesi runtime, dan mendapatkan detail runtime. Dibatasi untuk sumber daya di akun yang sama.

  • ec2— Memungkinkan mengelola antarmuka jaringan Amazon VPC untuk pekerjaan yang berjalan dalam mode VPC Amazon, termasuk membuat, menghapus, dan mendeskripsikan antarmuka jaringan dan sumber daya Amazon VPC terkait. ec2:CreateTagsTindakan terbatas pada CreateNetworkInterface tindakan. Dibatasi untuk sumber daya di akun yang sama.

  • logs— Memungkinkan membuat grup log, aliran log, dan menulis peristiwa log ke Amazon CloudWatch Logs. Dibatasi untuk log grup dengan /aws/sagemaker/* awalan. Dibatasi untuk sumber daya di akun yang sama.

  • lambda— Memungkinkan menjalankan fungsi Lambda di akun yang sama.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Untuk informasi selengkapnya, lihat AmazonSageMakerJobFullAccessdi Panduan Referensi Kebijakan AWS Terkelola.

Amazon SageMaker AI memperbarui kebijakan terkelola pekerjaan SageMaker AI

Lihat detail tentang pembaruan kebijakan AWS terkelola untuk pekerjaan SageMaker AI sejak layanan ini mulai melacak perubahan ini.

Kebijakan Versi Ubah Date

AmazonSageMakerJobFullAccess – Kebijakan baru

1

Kebijakan awal

Juni 4, 2026