Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS politiche gestite per i lavori nel settore SageMaker dell'IA
Questa policy AWS gestita concede le autorizzazioni necessarie per i ruoli di esecuzione di lavori di SageMaker intelligenza artificiale per accedere ai dati in Amazon S3, richiamare agenti tramite Amazon API AgentCore Gateway, tenere traccia degli esperimenti con MLFlow, pubblicare pacchetti di modelli, scrivere log CloudWatch, richiamare funzioni Lambda e gestire le interfacce di rete Amazon VPC.
Argomenti
AWS politica gestita: AmazonSageMakerJobFullAccess
Questa politica fornisce le autorizzazioni per i ruoli di esecuzione dei lavori di SageMaker intelligenza artificiale per accedere alle risorse necessarie per eseguire la formazione, l'elaborazione e la trasformazione dei lavori. Puoi collegare questa policy ai ruoli IAM che utilizzi come ruoli di esecuzione di lavori di SageMaker intelligenza artificiale.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
s3— Consente SageMaker ai job AI di leggere i dati di input, scrivere dati di output ed elencare il contenuto dei bucket Amazon S3. Limitato alle risorse dello stesso account. -
kms— Consente SageMaker ai job AI di decrittografare e generare chiavi di dati per la crittografia lato server degli oggetti Amazon S3 utilizzando chiavi gestite dal cliente. AWS KMS LeGenerateDataKeyazioniDecrypte sono limitate solokms:ViaServicead Amazon S3.DescribeKeyè consentito senza lakms:ViaServicerestrizione. Limitato alle risorse dello stesso account. -
sagemaker(Hub): consente di descrivere i contenuti dell'hub come modelli e algoritmi predefiniti. Limitato alle risorse dello stesso account. -
sagemaker(Pacchetti modello): consente di creare, accedere e descrivere pacchetti di modelli e gruppi di pacchetti di modelli per i flussi di lavoro del registro dei modelli. Limitato alle risorse dello stesso account. -
sagemakeresagemaker-mlflow— Consente ai job di utilizzare MLFlow per il tracciamento degli esperimenti, inclusa la creazione di esperimenti ed esecuzioni, la registrazione delle metriche, il recupero dei risultati e la gestione delle tracce. Limitato alle risorse dello stesso account. -
bedrock-agentcore— Consente ai job di richiamare agenti AI tramite i AgentCore runtime di Amazon API Gateway, interrompere le sessioni di runtime e ottenere dettagli di runtime. Limitato alle risorse dello stesso account. -
ec2— Consente la gestione delle interfacce di rete Amazon VPC per i lavori in esecuzione in modalità Amazon VPC, inclusa la creazione, l'eliminazione e la descrizione di interfacce di rete e le relative risorse Amazon VPC. L'azione è limitata all'azione.ec2:CreateTagsCreateNetworkInterfaceLimitato alle risorse dello stesso account. -
logs— Consente di creare gruppi di log, flussi di log e scrivere eventi di log su Amazon CloudWatch Logs. Limitato ai gruppi di log con il/aws/sagemaker/*prefisso. Limitato alle risorse dello stesso account. -
lambda— Consente di richiamare le funzioni Lambda nello stesso account.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Per ulteriori informazioni, consulta AmazonSageMakerJobFullAccessla AWS Managed Policy Reference Guide.
Amazon SageMaker AI aggiorna le politiche di gestione dei lavori di SageMaker intelligenza artificiale
Visualizza i dettagli sugli aggiornamenti alle politiche AWS gestite per i lavori di SageMaker intelligenza artificiale da quando questo servizio ha iniziato a tenere traccia di queste modifiche.
| Policy | Versione | Modifica | Data |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess: nuova policy |
1 |
Policy iniziale |
4 giugno 2026 |