Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS politiques gérées pour les emplois dans le domaine de SageMaker l'IA
Cette politique AWS gérée accorde les autorisations nécessaires aux rôles d'exécution des tâches d' SageMaker IA pour accéder aux données dans Amazon S3, invoquer des agents via Amazon API Gateway AgentCore, suivre les expériences avec MLflow, publier des packages de modèles, écrire des journaux dans CloudWatch, invoquer des fonctions Lambda et gérer les interfaces réseau Amazon VPC.
Rubriques
AWS stratégie gérée : AmazonSageMakerJobFullAccess
Cette politique autorise les rôles d'exécution des tâches d' SageMaker IA à accéder aux ressources nécessaires à la formation, au traitement et à la transformation des tâches. Vous pouvez associer cette politique aux rôles IAM que vous utilisez comme rôles d'exécution de tâches d' SageMaker IA.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes.
-
s3— Permet aux tâches SageMaker IA de lire les données d'entrée, d'écrire des données de sortie dans les compartiments Amazon S3 et d'en répertorier le contenu. Limité aux ressources du même compte. -
kms— Permet aux tâches SageMaker IA de déchiffrer et de générer des clés de données pour le chiffrement côté serveur des objets Amazon S3 à l'aide de clés gérées par le client. AWS KMS LesGenerateDataKeyactionsDecryptet sont limitéeskms:ViaServiceà Amazon S3 uniquement.DescribeKeyest autorisé sanskms:ViaServicerestriction. Limité aux ressources du même compte. -
sagemaker(Hub) — Permet de décrire le contenu du hub, tel que des modèles et des algorithmes prédéfinis. Limité aux ressources du même compte. -
sagemaker(Packages de modèles) : permet de créer, d'accéder et de décrire des packages de modèles et des groupes de packages de modèles pour les flux de travail du registre de modèles. Limité aux ressources du même compte. -
sagemakeretsagemaker-mlflow: permet aux jobs d'utiliser MLflow pour le suivi des expériences, notamment pour créer des expériences et des exécutions, enregistrer des métriques, récupérer les résultats et gérer les traces. Limité aux ressources du même compte. -
bedrock-agentcore— Permet aux jobs d'invoquer des agents IA via les environnements d'exécution d'Amazon API Gateway AgentCore , d'arrêter les sessions d'exécution et d'obtenir des informations sur l'exécution. Limité aux ressources du même compte. -
ec2— Permet de gérer les interfaces réseau Amazon VPC pour les tâches exécutées en mode Amazon VPC, y compris la création, la suppression et la description des interfaces réseau et des ressources Amazon VPC associées. L'ec2:CreateTagsaction est limitée à l'CreateNetworkInterfaceaction. Limité aux ressources du même compte. -
logs— Permet de créer des groupes de journaux, des flux de journaux et d'écrire des événements de journal dans Amazon CloudWatch Logs. Limité aux groupes de journaux avec le/aws/sagemaker/*préfixe. Limité aux ressources du même compte. -
lambda— Permet d'invoquer des fonctions Lambda dans le même compte.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }
Pour plus d'informations, consultez AmazonSageMakerJobFullAccess le AWS Managed Policy Reference Guide.
Amazon SageMaker AI met à jour ses politiques de gestion des tâches liées à l' SageMaker IA
Consultez les détails des mises à jour des politiques AWS gérées pour les tâches d' SageMaker IA depuis que ce service a commencé à suivre ces modifications.
| Politique | Version | Modifier | Date |
|---|---|---|---|
|
AmazonSageMakerJobFullAccess : nouvelle politique |
1 |
Politique initiale |
4 juin 2026 |