Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan terkelola untuk pekerjaan SageMaker AI
Kebijakan AWS terkelola ini memberikan izin yang diperlukan untuk peran eksekusi pekerjaan SageMaker AI untuk mengakses data di Amazon S3, memanggil agen melalui Amazon API Gateway, melacak eksperimen dengan MLFlow, menerbitkan paket model, menulis log ke, menjalankan fungsi Lambda CloudWatch, dan mengelola antarmuka jaringan Amazon VPC. AgentCore
Topik
AWS kebijakan terkelola: AmazonSageMakerJobFullAccess
Kebijakan ini memberikan izin untuk peran eksekusi pekerjaan SageMaker AI untuk mengakses sumber daya yang diperlukan untuk menjalankan pelatihan, pemrosesan, dan transformasi pekerjaan. Anda dapat melampirkan kebijakan ini ke peran IAM yang Anda gunakan sebagai peran eksekusi pekerjaan SageMaker AI.
Detail izin
Kebijakan ini mencakup izin berikut.
-
s3— Memungkinkan pekerjaan SageMaker AI untuk membaca data input dari, menulis data output ke, dan daftar konten bucket Amazon S3. Dibatasi untuk sumber daya di akun yang sama. -
kms— Memungkinkan pekerjaan SageMaker AI untuk mendekripsi dan menghasilkan kunci data untuk enkripsi sisi server objek Amazon S3 menggunakan kunci yang dikelola pelanggan. AWS KMSGenerateDataKeyTindakanDecryptdan dibatasi hanyakms:ViaServiceuntuk Amazon S3.DescribeKeydiizinkan tanpakms:ViaServicebatasan. Dibatasi untuk sumber daya di akun yang sama. -
sagemaker(Hub) - Memungkinkan mendeskripsikan konten hub seperti model dan algoritme yang dibuat sebelumnya. Dibatasi untuk sumber daya di akun yang sama. -
sagemaker(Paket Model) - Memungkinkan membuat, mengakses, dan mendeskripsikan paket model dan grup paket model untuk alur kerja registri model. Dibatasi untuk sumber daya di akun yang sama. -
sagemakerdansagemaker-mlflow— Memungkinkan pekerjaan menggunakan MLFlow untuk melacak eksperimen, termasuk membuat eksperimen dan menjalankan, mencatat metrik, mengambil hasil, dan mengelola jejak. Dibatasi untuk sumber daya di akun yang sama. -
bedrock-agentcore— Memungkinkan pekerjaan untuk memanggil agen AI melalui AgentCore runtime Amazon API Gateway, menghentikan sesi runtime, dan mendapatkan detail runtime. Dibatasi untuk sumber daya di akun yang sama. -
ec2— Memungkinkan mengelola antarmuka jaringan Amazon VPC untuk pekerjaan yang berjalan dalam mode VPC Amazon, termasuk membuat, menghapus, dan mendeskripsikan antarmuka jaringan dan sumber daya Amazon VPC terkait.ec2:CreateTagsTindakan terbatas padaCreateNetworkInterfacetindakan. Dibatasi untuk sumber daya di akun yang sama. -
logs— Memungkinkan membuat grup log, aliran log, dan menulis peristiwa log ke Amazon CloudWatch Logs. Dibatasi untuk log grup dengan/aws/sagemaker/*awalan. Dibatasi untuk sumber daya di akun yang sama. -
lambda— Memungkinkan menjalankan fungsi Lambda di akun yang sama.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Untuk informasi selengkapnya, lihat AmazonSageMakerJobFullAccessdi Panduan Referensi Kebijakan AWS Terkelola.
Amazon SageMaker AI memperbarui kebijakan terkelola pekerjaan SageMaker AI
Lihat detail tentang pembaruan kebijakan AWS terkelola untuk pekerjaan SageMaker AI sejak layanan ini mulai melacak perubahan ini.
| Kebijakan | Versi | Ubah | Date |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess – Kebijakan baru |
1 |
Kebijakan awal |
Juni 4, 2026 |