기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS SageMaker AI 작업에 대한 관리형 정책
이 AWS 관리형 정책은 SageMaker AI 작업 실행 역할이 Amazon S3의 데이터에 액세스하고, Amazon API Gateway AgentCore를 통해 에이전트를 호출하고, MLflow로 실험을 추적하고, 모델 패키지를 게시하고, CloudWatch에 로그를 쓰고, Lambda 함수를 호출하고, Amazon VPC 네트워크 인터페이스를 관리하는 데 필요한 권한을 부여합니다.
AWS 관리형 정책: AmazonSageMakerJobFullAccess
이 정책은 SageMaker AI 작업 실행 역할이 훈련, 처리 및 변환 작업을 실행하는 데 필요한 리소스에 액세스할 수 있는 권한을 제공합니다. SageMaker AI 작업 실행 역할로 사용하는 IAM 역할에이 정책을 연결할 수 있습니다.
권한 세부 정보
이 정책에는 다음 권한이 포함되어 있습니다.
-
s3- SageMaker AI 작업이 입력 데이터를 읽고, 출력 데이터를 쓰고, Amazon S3 버킷의 콘텐츠를 나열할 수 있도록 허용합니다. 동일한 계정의 리소스로 제한됩니다. -
kms- SageMaker AI 작업이 고객 관리 AWS KMS 형 키를 사용하여 Amazon S3 객체의 서버 측 암호화를 위한 데이터 키를 복호화하고 생성할 수 있습니다.Decrypt및GenerateDataKey작업은를 통해 Amazon S3kms:ViaService로만 제한됩니다.DescribeKey는kms:ViaService제한 없이 허용됩니다. 동일한 계정의 리소스로 제한됩니다. -
sagemaker(Hub) - 사전 구축된 모델 및 알고리즘과 같은 허브 콘텐츠를 설명할 수 있습니다. 동일한 계정의 리소스로 제한됩니다. -
sagemaker(모델 패키지) - 모델 레지스트리 워크플로를 위한 모델 패키지 및 모델 패키지 그룹을 생성, 액세스 및 설명할 수 있습니다. 동일한 계정의 리소스로 제한됩니다. -
sagemaker및sagemaker-mlflow- 작업에서 실험 및 실행 생성, 지표 로깅, 결과 검색, 추적 관리 등 실험 추적에 MLflow를 사용할 수 있습니다. 동일한 계정의 리소스로 제한됩니다. -
bedrock-agentcore- 작업이 Amazon API Gateway AgentCore 런타임을 통해 AI 에이전트를 호출하고, 런타임 세션을 중지하고, 런타임 세부 정보를 가져올 수 있도록 허용합니다. 동일한 계정의 리소스로 제한됩니다. -
ec2- 네트워크 인터페이스 및 관련 Amazon VPC 리소스 생성, 삭제 및 설명을 포함하여 Amazon VPC 모드에서 실행되는 작업에 대한 Amazon VPC 네트워크 인터페이스를 관리할 수 있습니다.ec2:CreateTags작업은 작업으로 제한됩니다CreateNetworkInterface. 동일한 계정의 리소스로 제한됩니다. -
logs- 로그 그룹, 로그 스트림을 생성하고 Amazon CloudWatch Logs에 로그 이벤트를 쓸 수 있습니다./aws/sagemaker/*접두사가 있는 로그 그룹으로 제한됩니다. 동일한 계정의 리소스로 제한됩니다. -
lambda- 동일한 계정에서 Lambda 함수 호출을 허용합니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
자세한 내용은 AWS 관리형 정책 참조 안내서의 AmazonSageMakerJobFullAccess를 참조하세요.
Amazon SageMaker SageMaker AI 업데이트
이 서비스가 이러한 변경 사항을 추적하기 시작한 이후부터 SageMaker AI 작업의 AWS 관리형 정책 업데이트에 대한 세부 정보를 봅니다.
| 정책 | 버전 | 변경 | Date |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess - 새 정책 |
1 |
초기 정책 |
2026년 6월 4일 |