Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwendung von serviceverknüpften Rollen für SageMaker AI Inference
Amazon SageMaker AI Inference verwendet die angegebene serviceverknüpfte Rolle. AWSServiceRoleForSageMakerInference Die dieser Rolle zugeordnete AmazonSageMakerInferenceServiceRolePolicy Richtlinie gewährt SageMaker AI Inference Berechtigungen zur Verwaltung von Elastic Network Interfaces (ENIs) in Ihrer Virtual Private Cloud (VPC) für Inferenzendpunkte in Echtzeit.
Mit der serviceverknüpften Rolle müssen Sie die erforderlichen Berechtigungen für VPC-Netzwerkvorgänge nicht manuell hinzufügen. SageMaker AI Inference definiert die Berechtigungen seiner dienstverknüpften Rolle. Nur SageMaker AI Inference kann diese Rolle übernehmen, wie in der Vertrauensrichtlinie festgelegt. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Sie können die Berechtigungsrichtlinie keiner anderen Entität AWS Identity and Access Management (IAM) zuordnen.
Sie können eine serviceverknüpfte Rolle nur löschen, nachdem Sie zuvor die zugehörigen Ressourcen gelöscht haben. Dies schützt Ihre SageMaker AI Inference-Ressourcen, da Sie nicht versehentlich die Zugriffsberechtigung für die Ressourcen entziehen können.
Weitere Informationen zu anderen Services, die serviceverknüpfte Rollen unterstützen, finden Sie unter AWS -Services, die mit IAM funktionieren. Suchen Sie in diesem Handbuch nach Diensten, für die in der Rollenspalte Ja steht. Service-linked Wählen Sie über einen Link Ja aus, um die Dokumentation zu einer serviceverknüpften Rolle für diesen Service anzuzeigen.
Service-linked Rollenberechtigungen für SageMaker AI Inference
SageMaker AI Inference verwendet die benannte service-verknüpfte Rolle, um ENIs für Echtzeit-Inferenzendpunkte AWSServiceRoleForSageMakerInference zu verwalten, die in Ihrer VPC bereitgestellt werden. Mit der serviceverknüpften Rolle kann SageMaker AI Inference die Infrastruktur für diese Endpunkte zuverlässig patchen. Die serviceverknüpfte Rolle funktioniert auch dann weiter, wenn Sie die Endpunktausführungsrolle ändern oder löschen.
Die serviceverknüpfte Rolle AWSServiceRoleForSageMakerInference vertraut darauf, dass der folgende Service die Rolle annimmt:
-
inference.sagemaker.amazonaws.com
Die benannte Richtlinie für Rollenberechtigungen AmazonSageMakerInferenceServiceRolePolicy ermöglicht es SageMaker AI Inference, die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:
-
ec2:CreateNetworkInterface— Ermöglicht dem Dienst, ENIs in Ihren VPC-Subnetzen und Sicherheitsgruppen zu erstellen. ENIs werden bei der Erstellung mitAmazonSageMakerManaged: trueTags versehen. Die Aktion „Erstellen“ bezieht sich auf Ressourcen im Konto des Anrufers. -
ec2:CreateNetworkInterfacePermission— Ermöglicht dem Dienst, ENI-Anhängeberechtigungen nur für ENIs zu gewähren ( SageMaker-managed begrenzt auf Tag und).AmazonSageMakerManaged: trueec2:AuthorizedService: sagemaker.amazonaws.com -
ec2:DeleteNetworkInterface— Ermöglicht dem Dienst, ENIs zu löschen, die er zuvor erstellt hat. Eingeschlossen auf ENIs, die mit gekennzeichnet sind.AmazonSageMakerManaged: true -
ec2:DeleteNetworkInterfacePermission— Ermöglicht dem Dienst, ENI-Berechtigungen für ENIs zu entfernen. SageMaker-managed -
ec2:CreateTags— Erlaubt dem Dienst, ENIs nur bei der Erstellung zu taggen (gesperrt).ec2:CreateAction: CreateNetworkInterface -
ec2:DescribeNetworkInterfaces,ec2:DescribeVpcs,ec2:DescribeDhcpOptionsec2:DescribeSubnets,ec2:DescribeSecurityGroups— Ermöglicht dem Dienst, die VPC- und Netzwerkkonfiguration zu lesen. Alle beschriebenen Aktionen beziehen sich auf das Konto des Anrufers.
Das vollständige JSON-Richtliniendokument finden Sie AmazonSageMakerInferenceServiceRolePolicy im Referenzhandbuch für AWS verwaltete Richtlinien.
Sie müssen Berechtigungen konfigurieren, damit eine Benutzer, Gruppen oder Rollen eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen können. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Service-linked Rollenberechtigungen.
Erstellen einer dienstverknüpften Rolle für AI Inference SageMaker
Sie müssen eine serviceverknüpfte Rolle nicht manuell erstellen. Wenn Sie mithilfe der, der oder der AWS SDKs einen Echtzeit-Inferenzendpunkt mit VPC-Konfiguration erstellen AWS CLI, erstellt SageMaker AI Inference die serviceverknüpfte Rolle automatisch für Sie. AWS-Managementkonsole
Damit SageMaker AI Inference die serviceverknüpfte Rolle in Ihrem Namen erstellen kann, muss Ihr IAM-Principal beim Anruf über die folgende Berechtigung verfügen: CreateEndpoint
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "inference.sagemaker.amazonaws.com" } } }
Wenn Sie die AmazonSageMakerFullAccess verwaltete Richtlinie verwenden, beinhaltet diese Richtlinie diese Berechtigung automatisch.
Wenn Sie diese serviceverknüpfte Rolle löschen und sie dann erneut erstellen müssen, können Sie dasselbe Verfahren anwenden, um die Rolle in Ihrem Konto neu anzulegen. Wenn Sie einen neuen VPC-enabled Inferenzendpunkt erstellen, erstellt SageMaker AI Inference die dienstverknüpfte Rolle erneut für Sie.
Anmerkung
Wenn der aufrufende Principal keine iam:CreateServiceLinkedRole Berechtigung hat, verwendet SageMaker AI Inference wieder die Endpunktausführungsrolle für VPC-Netzwerkoperationen. SageMaker AI Inference erstellt den Endpunkt erfolgreich, schützt den Endpunkt jedoch nicht vor zukünftigen Änderungen der Ausführungsrolle.
Bearbeitung einer dienstverknüpften Rolle für AI Inference SageMaker
Sie können die serviceverknüpfte Rolle AWSServiceRoleForSageMakerInference nicht bearbeiten. Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach dem Erstellen einer serviceverknüpften Rolle nicht mehr geändert werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Löschen einer dienstverknüpften Rolle für AI Inference SageMaker
Wenn Sie eine Funktion oder einen Dienst, für den eine serviceverknüpfte Rolle erforderlich ist, nicht mehr benötigen, empfehlen wir Ihnen, diese Rolle zu löschen, um zu vermeiden, dass ungenutzte Berechtigungen beibehalten werden. Sie müssen jedoch die Ressourcen für Ihre serviceverknüpfte Rolle zunächst bereinigen, bevor Sie sie manuell löschen können.
Anmerkung
Wenn der SageMaker AI Inference-Dienst die Rolle verwendet, wenn Sie versuchen, die Ressourcen zu löschen, schlägt das Löschen möglicherweise fehl. Wenn dies passiert, warten Sie einige Minuten und versuchen Sie es erneut.
Um SageMaker AI Inference-Ressourcen zu löschen, die von AWSServiceRoleForSageMakerInference
-
Löschen Sie alle VPC-enabled Echtzeit-Inferenz-Endpunkte in Ihrem Konto. Wählen Sie eine der folgenden Optionen aus:
-
Löschen Sie einen Endpunkt mithilfe der AI-Konsole SageMaker
-
Verwenden Sie die
DeleteEndpointOperation mit den AWS CLI oder SDKs
-
So löschen Sie die -servicegebundene Rolle mit IAM
-
Verwenden Sie die IAM-Konsole, die oder die AWS API AWS CLI, um die
AWSServiceRoleForSageMakerInferenceserviceverknüpfte Rolle zu löschen. Weitere Informationen finden Sie unter Löschen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Unterstützt AWS Regionen für dienstbezogene SageMaker AI Inference-Rollen
SageMaker AI Inference unterstützt die Verwendung dienstbezogener Rollen in allen Regionen, in denen der Dienst verfügbar ist. Weitere Informationen finden Sie unter AWS -Regionen und Endpunkte.