As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWS políticas gerenciadas para trabalhos de SageMaker IA
Essa política AWS gerenciada concede as permissões necessárias para que as funções de execução de tarefas de SageMaker IA acessem dados no Amazon S3, invoquem agentes por meio do Amazon API Gateway AgentCore, acompanhem experimentos com o MLflow, publiquem pacotes de modelos, gravem registros, CloudWatch invoquem funções do Lambda e gerenciem interfaces de rede Amazon VPC.
Tópicos
AWS política gerenciada: AmazonSageMakerJobFullAccess
Essa política fornece permissões para que as funções de execução de tarefas de SageMaker IA acessem os recursos necessários para executar o treinamento, o processamento e a transformação de trabalhos. Você pode anexar essa política às funções do IAM que você usa como funções de execução de tarefas de SageMaker IA.
Detalhes das permissões
Esta política inclui as seguintes permissões.
-
s3— Permite que os trabalhos de SageMaker IA leiam dados de entrada, gravem dados de saída e listem o conteúdo dos buckets do Amazon S3. Restrito a recursos na mesma conta. -
kms— Permite que trabalhos de SageMaker IA descriptografem e gerem chaves de dados para criptografia no lado do servidor de objetos do Amazon S3 usando chaves gerenciadas pelo cliente. AWS KMS AsGenerateDataKeyaçõesDecrypte são restritas somentekms:ViaServiceao Amazon S3.DescribeKeyé permitido sem akms:ViaServicerestrição. Restrito a recursos na mesma conta. -
sagemaker(Hub) — Permite descrever o conteúdo do hub, como modelos e algoritmos pré-construídos. Restrito a recursos na mesma conta. -
sagemaker(Pacotes de modelos) — Permite criar, acessar e descrever pacotes de modelos e grupos de pacotes de modelos para fluxos de trabalho de registro de modelos. Restrito a recursos na mesma conta. -
sagemakeresagemaker-mlflow— Permite que os trabalhos usem o MLflow para rastreamento de experimentos, incluindo a criação de experimentos e execuções, o registro de métricas, a recuperação de resultados e o gerenciamento de rastreamentos. Restrito a recursos na mesma conta. -
bedrock-agentcore— Permite que os trabalhos invoquem agentes de IA por meio dos AgentCore tempos de execução do Amazon API Gateway, interrompam sessões de tempo de execução e obtenham detalhes do tempo de execução. Restrito a recursos na mesma conta. -
ec2— Permite gerenciar interfaces de rede Amazon VPC para trabalhos executados no modo Amazon VPC, incluindo criar, excluir e descrever interfaces de rede e recursos relacionados da Amazon VPC. Aec2:CreateTagsação está restrita àCreateNetworkInterfaceação. Restrito a recursos na mesma conta. -
logs— Permite criar grupos de log, streams de log e gravar eventos de log no Amazon CloudWatch Logs. Restrito a grupos de registros com o/aws/sagemaker/*prefixo. Restrito a recursos na mesma conta. -
lambda— Permite invocar funções Lambda na mesma conta.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Para obter mais informações, consulte AmazonSageMakerJobFullAccesso Guia de referência de políticas AWS gerenciadas.
Amazon SageMaker AI atualiza as políticas gerenciadas de empregos de SageMaker IA
Veja detalhes sobre as atualizações das políticas AWS gerenciadas para trabalhos de SageMaker IA desde que esse serviço começou a monitorar essas mudanças.
| Política | Versão | Alteração | Data |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess – Nova política |
1 |
Política inicial |
4 de junho de 2026 |