View a markdown version of this page

AWS verwaltete Richtlinien für SageMaker KI-Jobs - Amazon SageMaker KI

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für SageMaker KI-Jobs

Diese AWS verwaltete Richtlinie gewährt Berechtigungen, die für Rollen zur Ausführung von SageMaker KI-Aufträgen erforderlich sind, um auf Daten in Amazon S3 zuzugreifen, Agenten über Amazon API Gateway aufzurufen AgentCore, Experimente mit MLflow zu verfolgen, Modellpakete zu veröffentlichen, Protokolle in Amazon S3 zu CloudWatch schreiben, Lambda-Funktionen aufzurufen und Amazon VPC-Netzwerkschnittstellen zu verwalten.

AWS verwaltete Richtlinie: AmazonSageMakerJobFullAccess

Diese Richtlinie gewährt Rollen zur Ausführung von SageMaker KI-Aufträgen Berechtigungen für den Zugriff auf die Ressourcen, die für die Ausführung von Schulungs-, Verarbeitungs- und Transformationsjobs erforderlich sind. Sie können diese Richtlinie an IAM-Rollen anhängen, die Sie als Rollen zur Ausführung von SageMaker AI-Jobs verwenden.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • s3— Ermöglicht SageMaker KI-Jobs, Eingabedaten aus Amazon S3-Buckets zu lesen, Ausgabedaten in Amazon S3-Buckets zu schreiben und deren Inhalt aufzulisten. Beschränkt auf Ressourcen im selben Konto.

  • kms— Ermöglicht SageMaker KI-Jobs das Entschlüsseln und Generieren von Datenschlüsseln für die serverseitige Verschlüsselung von Amazon S3-Objekten mithilfe von vom AWS KMS Kunden verwalteten Schlüsseln. Die GenerateDataKey Aktionen Decrypt und sind nur auf Amazon S3 kms:ViaService beschränkt. DescribeKeyist ohne die kms:ViaService Einschränkung zulässig. Beschränkt auf Ressourcen desselben Kontos.

  • sagemaker(Hub) — Ermöglicht die Beschreibung von Hub-Inhalten wie vorgefertigten Modellen und Algorithmen. Beschränkt auf Ressourcen im selben Konto.

  • sagemaker(Modellpakete) — Ermöglicht das Erstellen, Zugreifen und Beschreiben von Modellpaketen und Modellpaketgruppen für Modellregistrierungs-Workflows. Beschränkt auf Ressourcen desselben Kontos.

  • sagemakerund sagemaker-mlflow — Ermöglicht Jobs, MLflow für die Nachverfolgung von Experimenten zu verwenden, einschließlich der Erstellung von Experimenten und Durchläufen, der Protokollierung von Metriken, dem Abrufen von Ergebnissen und der Verwaltung von Traces. Beschränkt auf Ressourcen im selben Konto.

  • bedrock-agentcore— Ermöglicht Jobs, AI-Agenten über Amazon API AgentCore Gateway-Laufzeiten aufzurufen, Laufzeitsitzungen zu beenden und Laufzeitdetails abzurufen. Beschränkt auf Ressourcen im selben Konto.

  • ec2— Ermöglicht die Verwaltung von Amazon VPC-Netzwerkschnittstellen für Jobs, die im Amazon VPC-Modus ausgeführt werden, einschließlich des Erstellens, Löschens und Beschreibens von Netzwerkschnittstellen und zugehörigen Amazon VPC-Ressourcen. Die ec2:CreateTags Aktion ist auf die Aktion beschränkt. CreateNetworkInterface Beschränkt auf Ressourcen im selben Konto.

  • logs— Ermöglicht das Erstellen von Protokollgruppen und Protokollstreams und das Schreiben von Protokollereignissen in Amazon CloudWatch Logs. Beschränkt auf Protokollgruppen mit dem /aws/sagemaker/* Präfix. Beschränkt auf Ressourcen im selben Konto.

  • lambda— Ermöglicht das Aufrufen von Lambda-Funktionen im selben Konto.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Weitere Informationen finden Sie AmazonSageMakerJobFullAccess im AWS Managed Policy Reference Guide.

Amazon SageMaker AI aktualisiert die Richtlinien für die Verwaltung von SageMaker KI-Aufträgen

Sehen Sie sich Details zu Aktualisierungen der AWS verwalteten Richtlinien für SageMaker KI-Jobs an, seit dieser Dienst mit der Erfassung dieser Änderungen begonnen hat.

Richtlinie Version Änderungen Date

AmazonSageMakerJobFullAccess – Neue Richtlinie

1

Ursprüngliche Politik

4. Juni 2026