

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS SageMaker AI ジョブの マネージドポリシー
<a name="security-iam-awsmanpol-jobs"></a>

この AWS 管理ポリシーは、SageMaker AI ジョブ実行ロールが Amazon S3 のデータにアクセスしたり、Amazon API Gateway AgentCore を介してエージェントを呼び出したり、MLflow を使用した実験を追跡したり、モデルパッケージを発行したり、CloudWatch にログを書き込んだり、Lambda 関数を呼び出したり、Amazon VPC ネットワークインターフェイスを管理したりするために必要なアクセス許可を付与します。

**Topics**
+ [AWS マネージドポリシー: AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess)
+ [Amazon SageMaker AI による SageMaker AI ジョブ管理ポリシーの更新](#security-iam-awsmanpol-jobs-updates)

## AWS マネージドポリシー: AmazonSageMakerJobFullAccess
<a name="security-iam-awsmanpol-AmazonSageMakerJobFullAccess"></a>

このポリシーは、SageMaker AI ジョブ実行ロールが、トレーニング、処理、変換ジョブの実行に必要なリソースにアクセスするためのアクセス許可を提供します。このポリシーは、SageMaker AI ジョブ実行ロールとして使用する IAM ロールにアタッチできます。

**アクセス許可の詳細**

このポリシーには、以下のアクセス許可が含まれています。
+ `s3` – SageMaker AI ジョブが Amazon S3 バケットの入力データの読み取り、出力データの書き込み、およびコンテンツの一覧表示を行うことができます。同じアカウントのリソースに制限されます。
+ `kms` – SageMaker AI ジョブが、カスタマーマネージド AWS KMS キーを使用して Amazon S3 オブジェクトをサーバー側で暗号化するためのデータキーを復号化して生成できるようにします。`Decrypt` および `GenerateDataKey`アクションは`kms:ViaService`、 を通じて Amazon S3 のみに制限されます。 `DescribeKey`は`kms:ViaService`制限なしで許可されます。同じアカウントのリソースに制限されます。
+ `sagemaker` (ハブ) – 構築済みのモデルやアルゴリズムなどのハブコンテンツを記述できます。同じアカウントのリソースに制限されます。
+ `sagemaker` (モデルパッケージ) – モデルレジストリワークフローのモデルパッケージとモデルパッケージグループの作成、アクセス、説明を許可します。同じアカウントのリソースに制限されます。
+ `sagemaker` および `sagemaker-mlflow` – 実験と実行の作成、メトリクスのログ記録、結果の取得、トレースの管理など、実験の追跡に MLflow をジョブに使用できるようにします。同じアカウントのリソースに制限されます。
+ `bedrock-agentcore` – ジョブが Amazon API Gateway AgentCore ランタイムを介して AI エージェントを呼び出し、ランタイムセッションを停止し、ランタイムの詳細を取得できるようにします。同じアカウントのリソースに制限されます。
+ `ec2` – ネットワークインターフェイスおよび関連する Amazon VPC リソースの作成、削除、説明など、Amazon VPC モードで実行されているジョブの Amazon VPC ネットワークインターフェイスの管理を許可します。`ec2:CreateTags` アクションは `CreateNetworkInterface`アクションに制限されます。同じアカウントのリソースに制限されます。
+ `logs` – ロググループの作成、ログストリーム、Amazon CloudWatch Logs へのログイベントの書き込みを許可します。`/aws/sagemaker/*` プレフィックスを持つロググループに制限されます。同じアカウントのリソースに制限されます。
+ `lambda` – 同じアカウントで Lambda 関数の呼び出しを許可します。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "S3Permissions",
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:ListBucket"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "s3:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "KMSPermissions",
            "Effect": "Allow",
            "Action": [
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                },
                "StringLike": {
                    "kms:ViaService": "s3.*.amazonaws.com"
                }
            }
        },
        {
            "Sid": "KMSDescribeKey",
            "Effect": "Allow",
            "Action": "kms:DescribeKey",
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerHubPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeHubContent"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:hub/*",
                "arn:aws:sagemaker:*:*:hub-content/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerModelPackagePermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:AccessModelPackage",
                "sagemaker:CreateModelPackage",
                "sagemaker:DescribeModelPackage",
                "sagemaker:DescribeModelPackageGroup"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:model-package/*",
                "arn:aws:sagemaker:*:*:model-package-group/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "MLflowPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeMlflowApp",
                "sagemaker:CallMlflowAppApi",
                "sagemaker-mlflow:CreateExperiment",
                "sagemaker-mlflow:CreateRun",
                "sagemaker-mlflow:UpdateRun",
                "sagemaker-mlflow:LogBatch",
                "sagemaker-mlflow:GetExperimentByName",
                "sagemaker-mlflow:GetMetricHistory",
                "sagemaker-mlflow:GetRun",
                "sagemaker-mlflow:StartTrace",
                "sagemaker-mlflow:EndTrace",
                "sagemaker-mlflow:SearchTraces",
                "sagemaker-mlflow:ListArtifacts"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:mlflow-app/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "BedrockAgentCorePermissions",
            "Effect": "Allow",
            "Action": [
                "bedrock-agentcore:InvokeAgentRuntime",
                "bedrock-agentcore:StopRuntimeSession",
                "bedrock-agentcore:GetAgentRuntime"
            ],
            "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface",
                "ec2:CreateNetworkInterfacePermission",
                "ec2:DescribeNetworkInterfaces",
                "ec2:DescribeVpcs",
                "ec2:DescribeSubnets",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeDhcpOptions"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceTagPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTags"
            ],
            "Resource": "arn:aws:ec2:*:*:network-interface/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}",
                    "ec2:CreateAction": "CreateNetworkInterface"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceDeletePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DeleteNetworkInterface",
                "ec2:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "CloudWatchLogsPermissions",
            "Effect": "Allow",
            "Action": [
                "logs:CreateLogGroup",
                "logs:CreateLogStream",
                "logs:PutLogEvents",
                "logs:DescribeLogStreams"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "LambdaPermissions",
            "Effect": "Allow",
            "Action": [
                "lambda:InvokeFunction"
            ],
            "Resource": "arn:aws:lambda:*:*:function:*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AmazonSageMakerJobFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSageMakerJobFullAccess.html)」を参照してください。

## Amazon SageMaker AI による SageMaker AI ジョブ管理ポリシーの更新
<a name="security-iam-awsmanpol-jobs-updates"></a>

このサービスがこれらの変更の追跡を開始してからの SageMaker AI ジョブの AWS マネージドポリシーの更新に関する詳細を表示します。


| ポリシー | バージョン | 変更 | 日付 | 
| --- | --- | --- | --- | 
| [AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess) - 新しいポリシー | 1 | 初期ポリシー | 2026 年 6 月 4 日 | 