

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Verwendung von serviceverknüpften Rollen für SageMaker AI Inference
<a name="using-service-linked-roles-inference"></a>

Amazon SageMaker AI Inference verwendet die angegebene serviceverknüpfte Rolle. `AWSServiceRoleForSageMakerInference` Die dieser Rolle zugeordnete `AmazonSageMakerInferenceServiceRolePolicy` Richtlinie gewährt SageMaker AI Inference Berechtigungen zur Verwaltung von Elastic Network Interfaces (ENIs) in Ihrer Virtual Private Cloud (VPC) für Inferenzendpunkte in Echtzeit.

Mit der serviceverknüpften Rolle müssen Sie die erforderlichen Berechtigungen für VPC-Netzwerkvorgänge nicht manuell hinzufügen. SageMaker AI Inference definiert die Berechtigungen seiner dienstverknüpften Rolle. Nur SageMaker AI Inference kann diese Rolle übernehmen, wie in der Vertrauensrichtlinie festgelegt. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Sie können die Berechtigungsrichtlinie keiner anderen Entität AWS Identity and Access Management (IAM) zuordnen.

Sie können eine serviceverknüpfte Rolle nur löschen, nachdem Sie zuvor die zugehörigen Ressourcen gelöscht haben. Dies schützt Ihre SageMaker AI Inference-Ressourcen, da Sie nicht versehentlich die Zugriffsberechtigung für die Ressourcen entziehen können.

Weitere Informationen zu anderen Services, die serviceverknüpfte Rollen unterstützen, finden Sie unter [AWS -Services, die mit IAM funktionieren](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html). Suchen Sie in diesem Handbuch nach Diensten, für die ** in der Rollenspalte ** Ja steht. ** Service-linked ** Wählen Sie über einen Link **Ja** aus, um die Dokumentation zu einer serviceverknüpften Rolle für diesen Service anzuzeigen.

## Service-linked Rollenberechtigungen für SageMaker AI Inference
<a name="slr-permissions-inference"></a>

SageMaker AI Inference verwendet die benannte service-verknüpfte Rolle, um ENIs für Echtzeit-Inferenzendpunkte `AWSServiceRoleForSageMakerInference` zu verwalten, die in Ihrer VPC bereitgestellt werden. Mit der serviceverknüpften Rolle kann SageMaker AI Inference die Infrastruktur für diese Endpunkte zuverlässig patchen. Die serviceverknüpfte Rolle funktioniert auch dann weiter, wenn Sie die Endpunktausführungsrolle ändern oder löschen.

Die serviceverknüpfte Rolle `AWSServiceRoleForSageMakerInference` vertraut darauf, dass der folgende Service die Rolle annimmt:
+ `inference.sagemaker.amazonaws.com`

Die benannte Richtlinie für Rollenberechtigungen `AmazonSageMakerInferenceServiceRolePolicy` ermöglicht es SageMaker AI Inference, die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:
+ `ec2:CreateNetworkInterface`— Ermöglicht dem Dienst, ENIs in Ihren VPC-Subnetzen und Sicherheitsgruppen zu erstellen. ENIs werden bei der Erstellung mit `AmazonSageMakerManaged: true` Tags versehen. Die Aktion „Erstellen“ bezieht sich auf Ressourcen im Konto des Anrufers.
+ `ec2:CreateNetworkInterfacePermission`— Ermöglicht dem Dienst, ENI-Anhängeberechtigungen nur für ENIs zu gewähren ( SageMaker-managed begrenzt auf Tag und). `AmazonSageMakerManaged: true` `ec2:AuthorizedService: sagemaker.amazonaws.com`
+ `ec2:DeleteNetworkInterface`— Ermöglicht dem Dienst, ENIs zu löschen, die er zuvor erstellt hat. Eingeschlossen auf ENIs, die mit gekennzeichnet sind. `AmazonSageMakerManaged: true`
+ `ec2:DeleteNetworkInterfacePermission`— Ermöglicht dem Dienst, ENI-Berechtigungen für ENIs zu entfernen. SageMaker-managed 
+ `ec2:CreateTags`— Erlaubt dem Dienst, ENIs nur bei der Erstellung zu taggen (gesperrt). `ec2:CreateAction: CreateNetworkInterface`
+ `ec2:DescribeNetworkInterfaces`,`ec2:DescribeVpcs`, `ec2:DescribeDhcpOptions``ec2:DescribeSubnets`, `ec2:DescribeSecurityGroups` — Ermöglicht dem Dienst, die VPC- und Netzwerkkonfiguration zu lesen. Alle beschriebenen Aktionen beziehen sich auf das Konto des Anrufers.

Das vollständige JSON-Richtliniendokument finden Sie [ AmazonSageMakerInferenceServiceRolePolicy ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSageMakerInferenceServiceRolePolicy.html) im Referenzhandbuch für [AWS verwaltete Richtlinien. ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/about-managed-policy-reference.html)

Sie müssen Berechtigungen konfigurieren, damit eine Benutzer, Gruppen oder Rollen eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen können. Weitere Informationen finden Sie [ im * IAM-Benutzerhandbuch * unter ](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) Service-linked Rollenberechtigungen.

## Erstellen einer dienstverknüpften Rolle für AI Inference SageMaker
<a name="create-slr-inference"></a>

Sie müssen eine serviceverknüpfte Rolle nicht manuell erstellen. Wenn Sie mithilfe der, der oder der AWS SDKs einen Echtzeit-Inferenzendpunkt mit VPC-Konfiguration erstellen AWS CLI, erstellt SageMaker AI Inference die serviceverknüpfte Rolle automatisch für Sie. AWS-Managementkonsole

Damit SageMaker AI Inference die serviceverknüpfte Rolle in Ihrem Namen erstellen kann, muss Ihr IAM-Principal beim Anruf über die folgende Berechtigung verfügen: `CreateEndpoint`

```
{
    "Effect": "Allow",
    "Action": "iam:CreateServiceLinkedRole",
    "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*",
    "Condition": {
        "StringEquals": {
            "iam:AWSServiceName": "inference.sagemaker.amazonaws.com"
        }
    }
}
```

Wenn Sie die `AmazonSageMakerFullAccess` verwaltete Richtlinie verwenden, beinhaltet diese Richtlinie diese Berechtigung automatisch.

Wenn Sie diese serviceverknüpfte Rolle löschen und sie dann erneut erstellen müssen, können Sie dasselbe Verfahren anwenden, um die Rolle in Ihrem Konto neu anzulegen. Wenn Sie einen neuen VPC-enabled Inferenzendpunkt erstellen, erstellt SageMaker AI Inference die dienstverknüpfte Rolle erneut für Sie.

**Anmerkung**  
Wenn der aufrufende Principal keine `iam:CreateServiceLinkedRole` Berechtigung hat, verwendet SageMaker AI Inference wieder die Endpunktausführungsrolle für VPC-Netzwerkoperationen. SageMaker AI Inference erstellt den Endpunkt erfolgreich, schützt den Endpunkt jedoch nicht vor zukünftigen Änderungen der Ausführungsrolle.

## Bearbeitung einer dienstverknüpften Rolle für AI Inference SageMaker
<a name="edit-slr-inference"></a>

Sie können die serviceverknüpfte Rolle `AWSServiceRoleForSageMakerInference` nicht bearbeiten. Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach dem Erstellen einer serviceverknüpften Rolle nicht mehr geändert werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter [Bearbeiten einer serviceverknüpften Rolle](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) im *IAM-Benutzerhandbuch*.

## Löschen einer dienstverknüpften Rolle für AI Inference SageMaker
<a name="delete-slr-inference"></a>

Wenn Sie eine Funktion oder einen Dienst, für den eine serviceverknüpfte Rolle erforderlich ist, nicht mehr benötigen, empfehlen wir Ihnen, diese Rolle zu löschen, um zu vermeiden, dass ungenutzte Berechtigungen beibehalten werden. Sie müssen jedoch die Ressourcen für Ihre serviceverknüpfte Rolle zunächst bereinigen, bevor Sie sie manuell löschen können.

**Anmerkung**  
Wenn der SageMaker AI Inference-Dienst die Rolle verwendet, wenn Sie versuchen, die Ressourcen zu löschen, schlägt das Löschen möglicherweise fehl. Wenn dies passiert, warten Sie einige Minuten und versuchen Sie es erneut.

**Um SageMaker AI Inference-Ressourcen zu löschen, die von AWSServiceRoleForSageMakerInference**
+ Löschen Sie alle VPC-enabled Echtzeit-Inferenz-Endpunkte in Ihrem Konto. Wählen Sie eine der folgenden Optionen aus:
  + [Löschen Sie einen Endpunkt ](https://docs.aws.amazon.com/sagemaker/latest/dg/realtime-endpoints-delete-resources.html) mithilfe der AI-Konsole SageMaker 
  + Verwenden Sie die `DeleteEndpoint` Operation mit den AWS CLI oder SDKs

**So löschen Sie die -servicegebundene Rolle mit IAM**
+ Verwenden Sie die IAM-Konsole, die oder die AWS API AWS CLI, um die `AWSServiceRoleForSageMakerInference` serviceverknüpfte Rolle zu löschen. Weitere Informationen finden Sie unter [Löschen einer serviceverknüpften Rolle](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) im *IAM-Benutzerhandbuch*.

## Unterstützt AWS Regionen für dienstbezogene SageMaker AI Inference-Rollen
<a name="slr-regions-inference"></a>

SageMaker AI Inference unterstützt die Verwendung dienstbezogener Rollen in allen Regionen, in denen der Dienst verfügbar ist. Weitere Informationen finden Sie unter [AWS -Regionen und Endpunkte](https://docs.aws.amazon.com/general/latest/gr/sagemaker.html).