View a markdown version of this page

Stellen Sie innerhalb Ihrer VPC eine Verbindung zu SageMaker KI her - Amazon SageMaker KI

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Stellen Sie innerhalb Ihrer VPC eine Verbindung zu SageMaker KI her

Sie können über einen Schnittstellenendpunkt in Ihrer Virtual Private Cloud (VPC) eine direkte Verbindung zur SageMaker API oder zu Amazon SageMaker Runtime herstellen, anstatt eine Verbindung über das Internet herzustellen. Wenn Sie einen VPC-Schnittstellenendpunkt verwenden, erfolgt die Kommunikation zwischen Ihrer VPC und der SageMaker AI-API oder Runtime vollständig und sicher innerhalb eines Netzwerks. AWS

Stellen Sie über einen SageMaker VPC-Schnittstellenendpunkt eine Verbindung zu AI her

Die SageMaker API und SageMaker AI Runtime unterstützen Amazon Virtual Private Cloud (Amazon VPC) -Schnittstellenendpunkte, die von unterstützt werden. AWS PrivateLink Jeder VPC-Endpunkt wird durch eine oder mehrere Elastic Network-Schnittstellen mit privaten IP-Adressen in Ihren VPC-Subnetzen repräsentiert. Beispielsweise wird eine Anwendung in Ihrer VPC verwendet, um mit SageMaker AI AWS PrivateLink Runtime zu kommunizieren. SageMaker AI Runtime wiederum kommuniziert mit dem SageMaker KI-Endpunkt. AWS PrivateLink Mithilfe können Sie Ihren SageMaker KI-Endpunkt von Ihrer VPC aus aufrufen, wie in der folgenden Abbildung dargestellt.

Eine VPC verwendet, AWS PrivateLink um mit einem SageMaker KI-Endpunkt zu kommunizieren.

Der VPC-Schnittstellenendpunkt verbindet Ihre VPC direkt mit der SageMaker API oder SageMaker AI Runtime, AWS PrivateLink ohne ein Internet-Gateway, ein NAT-Gerät, eine VPN-Verbindung oder eine Verbindung zu verwenden. Direct Connect Die Instances in Ihrer VPC müssen keine Verbindung zum öffentlichen Internet herstellen, um mit der SageMaker API oder SageMaker AI Runtime zu kommunizieren.

Sie können einen AWS PrivateLink Schnittstellenendpunkt erstellen, um eine Verbindung zu SageMaker AI oder SageMaker AI Runtime herzustellen, indem Sie entweder AWS-Managementkonsole oder AWS Command Line Interface (AWS CLI) verwenden. Anweisungen finden Sie unter Zugreifen auf einen AWS Dienst mithilfe eines Schnittstellen-VPC-Endpunkts.

Wenn Sie keinen privaten Domain Name System (DNS) -Hostnamen für Ihren VPC-Endpunkt aktiviert haben, geben Sie nach der Erstellung eines VPC-Endpunkts die URL des Internetendpunkts zur SageMaker API oder AI Runtime an. SageMaker Es folgt ein Beispielcode, der AWS CLI Befehle zur Angabe des endpoint-url Parameters verwendet.

aws sagemaker list-notebook-instances --endpoint-url VPC_Endpoint_ID.api.sagemaker.Region.vpce.amazonaws.com aws sagemaker list-training-jobs --endpoint-url VPC_Endpoint_ID.api.sagemaker.Region.vpce.amazonaws.com aws sagemaker-runtime invoke-endpoint --endpoint-url https://VPC_Endpoint_ID.runtime.sagemaker.Region.vpce.amazonaws.com \ --endpoint-name Endpoint_Name \ --body "Endpoint_Body" \ --content-type "Content_Type" \ Output_File

Wenn Sie private DNS-Hostnamen für Ihren VPC-Endpunkt aktivieren, müssen Sie die Endpunkt-URL nicht angeben, da der Standard-Hostname (https://api.sagemaker.Region.amazon.com) in Ihren VPC-Endpunkt aufgelöst wird. In ähnlicher Weise wird auch der standardmäßige SageMaker AI Runtime-DNS-Hostname (https://runtime.sagemaker.Region.amazonaws.com) in Ihren VPC-Endpunkt aufgelöst.

Die SageMaker API und SageMaker AI Runtime unterstützen VPC-Endpunkte überall dort, AWS-Regionen wo sowohl Amazon VPC als auch AI verfügbar sind. https://docs.aws.amazon.com/general/latest/gr/rande.html#vpc_region SageMaker SageMaker AI unterstützt das Tätigen von Anrufen an alle Operations in Ihrer VPC befindlichen Geräte. Wenn Sie das AuthorizedUrl von der verwenden CreatePresignedNotebookInstanceUrlBefehl, Ihr Datenverkehr wird über das öffentliche Internet übertragen. Sie können nicht nur einen VPC-Endpunkt verwenden, um auf die vorsignierte URL zuzugreifen, die Anfrage muss auch über das Internet-Gateway gehen.

Standardmäßig können Ihre Benutzer die vorsignierte URL mit Personen außerhalb Ihres Unternehmensnetzwerks teilen. Aus Sicherheitsgründen müssen Sie IAM-Berechtigungen hinzufügen, um zu verhindern, dass die URL nur innerhalb Ihres Netzwerks verwendet werden kann. Informationen zu IAM-Berechtigungen finden Sie unter So AWS PrivateLink funktioniert es mit IAM.

Anmerkung

Wenn Sie einen VPC-Schnittstellenendpunkt für den SageMaker AI Runtime Service (https://runtime.sagemaker.Region.amazonaws.com) einrichten, müssen Sie sicherstellen, dass der VPC-Schnittstellenendpunkt in der Availability Zone Ihres Clients aktiviert ist, damit die private DNS-Auflösung funktioniert. Andernfalls können beim Versuch, die URL aufzulösen, DNS-Fehler auftreten.

Weitere Informationen AWS PrivateLink dazu finden Sie in der Dokumentation. AWS PrivateLink Die Preise für die VPC-Endpunkte finden Sie unter AWS PrivateLink Preise. Unter Amazon VPC erfahren Sie mehr über die VPC und Endpunkte. Informationen zur Verwendung identitätsbasierter AWS Identity and Access Management Richtlinien zur Beschränkung des Zugriffs auf die SageMaker API und SageMaker AI Runtime finden Sie unter. Steuern Sie den Zugriff auf die SageMaker AI-API mithilfe identitätsbasierter Richtlinien

Nutzung von SageMaker Training und Hosting mit Ressourcen in Ihrer VPC

SageMaker KI verwendet Ihre Ausführungsrolle, um Informationen aus einem Amazon S3-Bucket und Amazon Elastic Container Registry (Amazon ECR) unabhängig von Ihrem Trainings- oder Inferenzcontainer herunterzuladen und hochzuladen. Wenn Sie über Ressourcen verfügen, die sich in Ihrer VPC befinden, können Sie SageMaker KI trotzdem Zugriff auf diese Ressourcen gewähren. In den folgenden Abschnitten wird erläutert, wie Sie Ihre Ressourcen mit oder ohne Netzwerkisolierung für SageMaker KI verfügbar machen.

Ohne aktivierte Netzwerkisolierung

Wenn Sie für Ihren Trainingsjob oder Ihr Modell keine Netzwerkisolierung eingerichtet haben, kann SageMaker KI mit einer der folgenden Methoden auf Ressourcen zugreifen.

  • SageMaker trainierte und bereitgestellte Inferenzcontainer können standardmäßig auf das Internet zugreifen. SageMaker KI-Container können im Rahmen Ihrer Trainings- und Inferenz-Workloads auf externe Dienste und Ressourcen im öffentlichen Internet zugreifen. SageMaker KI-Container können ohne VPC-Konfiguration nicht auf Ressourcen in Ihrer VPC zugreifen, wie in der folgenden Abbildung dargestellt.

    SageMaker KI kann ohne VPC-Konfiguration nicht auf Ressourcen in Ihrer VPC zugreifen.
  • Verwenden Sie eine VPC-Konfiguration, um mit Ressourcen innerhalb Ihrer VPC über eine Elastic-Network Schnittstelle (ENI) zu kommunizieren. Die Kommunikation zwischen dem Container und den Ressourcen in Ihrer VPC erfolgt sicher innerhalb Ihres VPC-Netzwerks, wie in der folgenden Abbildung dargestellt. In diesem Fall verwalten Sie den Netzwerkzugriff auf Ihre VPC-Ressourcen und das Internet.

    SageMaker KI kann mit einer VPC-Konfiguration auf Ressourcen in Ihrer VPC zugreifen und mit ihnen kommunizieren.

Mit Netzwerkisolierung

Wenn Sie Netzwerkisolierung verwenden, kann der SageMaker AI-Container nicht mit Ressourcen in Ihrer VPC kommunizieren oder Netzwerkanrufe tätigen, wie in der folgenden Abbildung dargestellt. Wenn Sie eine VPC-Konfiguration angeben, werden die Download- und Upload-Vorgänge über Ihre VPC ausgeführt. Weitere Informationen zum Hosten und Trainieren mit Netzwerkisolierung bei Verwendung einer VPC finden Sie unter Netzwerkisolierung.

SageMaker KI kann mit einer VPC-Konfiguration auf Ressourcen in Ihrer VPC zugreifen und mit ihnen kommunizieren.

Sie können eine Richtlinie für Amazon VPC-Endpunkte für SageMaker KI erstellen, um Folgendes anzugeben:

  • Prinzipal, der die Aktionen ausführen kann.

  • Aktionen, die ausgeführt werden können

  • Die Ressourcen, für die Aktionen ausgeführt werden können.

Weitere Informationen finden Sie unter Steuerung des Zugriffs auf Services mit VPC-Endpunkten im Amazon VPC User Guide.

Anmerkung

VPC-Endpunktrichtlinien werden für SageMaker AI-Laufzeitendpunkte des Federal Information Processing Standard (FIPS) für nicht unterstützt. runtime_InvokeEndpoint

Das folgende Beispiel für eine VPC-Endpunktrichtlinie gibt an, dass alle Benutzer, die Zugriff auf den VPC-Schnittstellenendpunkt haben, den angegebenen AI-gehosteten Endpunkt aufrufen dürfen. SageMaker myEndpoint

{ "Statement": [ { "Action": "sagemaker:InvokeEndpoint", "Effect": "Allow", "Resource": "arn:aws:sagemaker:us-west-2:123456789012:endpoint/myEndpoint", "Principal": "*" } ] }

In diesem Beispiel wird Folgendes verweigert:

  • Andere SageMaker API-Aktionen wie und. sagemaker:CreateEndpoint sagemaker:CreateTrainingJob

  • Aufrufen anderer SageMaker KI-gehosteter Endpunkte als. myEndpoint

Anmerkung

In diesem Beispiel können Benutzer weiterhin andere SageMaker API-Aktionen von außerhalb der VPC ausführen. Weitere Informationen zum Einschränken von API-Aufrufen von innerhalb der VPC finden Sie unter Steuern Sie den Zugriff auf die SageMaker AI-API mithilfe identitätsbasierter Richtlinien.

Um einen VPC-Endpunkt für Amazon SageMaker Feature Store zu erstellen, verwenden Sie die folgende Endpunktvorlage und ersetzen Sie dabei Ihre und: VPC_Endpoint_ID.api Region

VPC_Endpoint_ID.api.featurestore-runtime.sagemaker.Region.vpce.amazonaws.com

Um die SageMaker API und SageMaker AI Runtime über Ihre VPC aufzurufen, müssen Sie eine Verbindung von einer Instance innerhalb der VPC herstellen oder Ihr privates Netzwerk mithilfe eines () oder mit Ihrer VPC verbinden. AWS Virtual Private Network Site-to-Site VPN Direct Connect Informationen dazu Site-to-Site VPN finden Sie unter VPN-Verbindungen im Amazon Virtual Private Cloud-Benutzerhandbuch. Informationen dazu AWS Direct Connect finden Sie unter Erstellen einer Verbindung im AWS Direct Connect-Benutzerhandbuch.