Documentazione di riferimento sulle autorizzazioni delle API di Amazon SageMaker AI: azioni, autorizzazioni e risorse
Quando configuri il controllo dell'accesso e scrivi policy di autorizzazione che puoi collegare a un'identità IAM (una policy basata su identità), utilizza la seguente tabella come riferimento. La tabella elenca ogni operazione API di Amazon SageMaker AI, le azioni corrispondenti per le quali puoi concedere le autorizzazioni di esecuzione e la risorsa AWS per la quale puoi concedere le autorizzazioni. Puoi specificare le azioni nel campo Action della policy e il valore della risorsa nel campo Resource.
Nota
Salvo per le API ListTags, le limitazioni a livello di risorsa non sono disponibili per le chiamate List-. Qualsiasi utente chiamando un'API List- vedrà tutte le risorse di quel tipo nell'account.
Per esprimere le condizioni nelle tue policy di Amazon SageMaker AI, puoi utilizzare le chiavi di condizioni in tutti gli ambienti AWS. Per un elenco completo delle chiavi in tutti gli ambienti AWS, consulta Chiavi disponibili in Informazioni di riferimento sull’autorizzazione del servizio.
avvertimento
Alcune azioni API di SageMaker potrebbero ancora essere accessibili tramite l'Search API. Ad esempio, se un utente ha una policy IAM che nega le autorizzazioni a una chiamata Describe per una particolare risorsa SageMaker AI, l’utente può comunque accedere alle informazioni della descrizione tramite l’API di ricerca. Per limitare completamente l'accesso utente alle chiamate Describe, devi limitare anche l'accesso all'API di Search. Per un elenco di risorse SageMaker AI accessibili tramite l’API di ricerca, consulta la nella documentazione di riferimento dei comandi della AWS CLI di SageMaker AI Search.
Utilizzare le barre di scorrimento per visualizzare il resto della tabella.
Operazioni API di Amazon SageMaker AI e autorizzazioni richieste per le azioni
| Operazioni API di Amazon SageMaker AI | Autorizzazioni necessarie (azioni API) | Risorse |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
La seguente autorizzazione è richiesta solo se una qualsiasi classe
|
arn:aws:sagemaker: |
|
|
La seguente autorizzazione è richiesta solo se una qualsiasi classe
|
arn:aws:sagemaker: |
|
|
Richiesta se viene specificata una chiave gestita dal cliente KMS per:
Richiesta per creare un dominio che supporti RStudio:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Le seguenti autorizzazioni sono obbligatorie solo se si specifica una chiave di crittografia:
|
|
|
|
La seguente autorizzazione è richiesta solo se una qualsiasi classe
|
|
|
|
|
|
|
|
|
|
|
|
sagemaker:CreateLabelingJob iam:PassRole |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Le seguenti autorizzazioni sono obbligatorie solo se si specifica un VPC per l'istanza del notebook:
Le seguenti autorizzazioni sono obbligatorie solo se si specifica una chiave di crittografia:
Le seguenti autorizzazioni sono obbligatorie solo se si specifica un Secrets Manager di AWS per accedere a un repository Git privato:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
La seguente autorizzazione è obbligatoria solo se è stato specificato un VPC per l'istanza del notebook:
Le seguenti autorizzazioni sono obbligatorie solo se è stata specificata una chiave di crittografia al momento della creazione dell'istanza del notebook:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
arn:aws:sagemaker: |
|
|
|
arn:aws:sagemaker: |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
* |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
* |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Le seguenti autorizzazioni sono obbligatorie solo se è stato specificato un VPC al momento della creazione dell'istanza del notebook:
Le seguenti autorizzazioni sono obbligatorie solo se è stata specificata una chiave di crittografia al momento della creazione dell'istanza del notebook:
La seguente autorizzazione è obbligatoria solo se si specifica un Secrets Manager di AWS per accedere a un repository Git privato al momento della creazione dell'istanza del notebook:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|