View a markdown version of this page

AWS politiche gestite per i lavori nel settore SageMaker dell'IA - Amazon SageMaker AI

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politiche gestite per i lavori nel settore SageMaker dell'IA

Questa policy AWS gestita concede le autorizzazioni necessarie per i ruoli di esecuzione di lavori di SageMaker intelligenza artificiale per accedere ai dati in Amazon S3, richiamare agenti tramite Amazon API AgentCore Gateway, tenere traccia degli esperimenti con MLFlow, pubblicare pacchetti di modelli, scrivere log CloudWatch, richiamare funzioni Lambda e gestire le interfacce di rete Amazon VPC.

AWS politica gestita: AmazonSageMakerJobFullAccess

Questa politica fornisce le autorizzazioni per i ruoli di esecuzione dei lavori di SageMaker intelligenza artificiale per accedere alle risorse necessarie per eseguire la formazione, l'elaborazione e la trasformazione dei lavori. Puoi collegare questa policy ai ruoli IAM che utilizzi come ruoli di esecuzione di lavori di SageMaker intelligenza artificiale.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • s3— Consente SageMaker ai job AI di leggere i dati di input, scrivere dati di output ed elencare il contenuto dei bucket Amazon S3. Limitato alle risorse dello stesso account.

  • kms— Consente SageMaker ai job AI di decrittografare e generare chiavi di dati per la crittografia lato server degli oggetti Amazon S3 utilizzando chiavi gestite dal cliente. AWS KMS Le GenerateDataKey azioni Decrypt e sono limitate solo kms:ViaService ad Amazon S3. DescribeKeyè consentito senza la kms:ViaService restrizione. Limitato alle risorse dello stesso account.

  • sagemaker(Hub): consente di descrivere i contenuti dell'hub come modelli e algoritmi predefiniti. Limitato alle risorse dello stesso account.

  • sagemaker(Pacchetti modello): consente di creare, accedere e descrivere pacchetti di modelli e gruppi di pacchetti di modelli per i flussi di lavoro del registro dei modelli. Limitato alle risorse dello stesso account.

  • sagemakere sagemaker-mlflow — Consente ai job di utilizzare MLFlow per il tracciamento degli esperimenti, inclusa la creazione di esperimenti ed esecuzioni, la registrazione delle metriche, il recupero dei risultati e la gestione delle tracce. Limitato alle risorse dello stesso account.

  • bedrock-agentcore— Consente ai job di richiamare agenti AI tramite i AgentCore runtime di Amazon API Gateway, interrompere le sessioni di runtime e ottenere dettagli di runtime. Limitato alle risorse dello stesso account.

  • ec2— Consente la gestione delle interfacce di rete Amazon VPC per i lavori in esecuzione in modalità Amazon VPC, inclusa la creazione, l'eliminazione e la descrizione di interfacce di rete e le relative risorse Amazon VPC. L'azione è limitata all'azione. ec2:CreateTags CreateNetworkInterface Limitato alle risorse dello stesso account.

  • logs— Consente di creare gruppi di log, flussi di log e scrivere eventi di log su Amazon CloudWatch Logs. Limitato ai gruppi di log con il /aws/sagemaker/* prefisso. Limitato alle risorse dello stesso account.

  • lambda— Consente di richiamare le funzioni Lambda nello stesso account.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Per ulteriori informazioni, consulta AmazonSageMakerJobFullAccessla AWS Managed Policy Reference Guide.

Amazon SageMaker AI aggiorna le politiche di gestione dei lavori di SageMaker intelligenza artificiale

Visualizza i dettagli sugli aggiornamenti alle politiche AWS gestite per i lavori di SageMaker intelligenza artificiale da quando questo servizio ha iniziato a tenere traccia di queste modifiche.

Policy Versione Modifica Data

AmazonSageMakerJobFullAccess: nuova policy

1

Policy iniziale

4 giugno 2026