

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# AWS politiche gestite per i lavori nel campo SageMaker dell'IA
<a name="security-iam-awsmanpol-jobs"></a>

Questa policy AWS gestita concede le autorizzazioni necessarie ai ruoli di esecuzione dei job SageMaker AI per accedere ai dati in Amazon S3, richiamare agenti tramite Amazon API Gateway AgentCore, tenere traccia degli esperimenti con MLFlow, pubblicare pacchetti di modelli, scrivere log CloudWatch, richiamare funzioni Lambda e gestire le interfacce di rete Amazon VPC.

**Topics**
+ [AWS politica gestita: AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess)
+ [Aggiornamenti di Amazon SageMaker SageMaker AI alle policy gestite dai lavori di intelligenza artificiale](#security-iam-awsmanpol-jobs-updates)

## AWS politica gestita: AmazonSageMakerJobFullAccess
<a name="security-iam-awsmanpol-AmazonSageMakerJobFullAccess"></a>

Questa policy fornisce le autorizzazioni per i ruoli di esecuzione dei job SageMaker AI per accedere alle risorse necessarie per eseguire i job di formazione, elaborazione e trasformazione. Puoi allegare questa policy ai ruoli IAM che usi come ruoli di esecuzione dei job SageMaker AI.

**Dettagli delle autorizzazioni**

Questa policy include le seguenti autorizzazioni:
+ `s3`— Consente SageMaker ai job di intelligenza artificiale di leggere i dati di input, scrivere dati di output ed elencare i contenuti dei bucket Amazon S3. Limitato alle risorse dello stesso account.
+ `kms`— Consente SageMaker ai job di intelligenza artificiale di decrittografare e generare chiavi di dati per la crittografia lato server degli oggetti Amazon S3 utilizzando chiavi gestite dal cliente. AWS KMS Le `GenerateDataKey` azioni `Decrypt` e sono limitate solo ad Amazon S3. `kms:ViaService` `DescribeKey`è consentito senza `kms:ViaService` restrizioni. Limitato alle risorse dello stesso account.
+ `sagemaker`(Hub): consente di descrivere i contenuti dell'hub come modelli e algoritmi predefiniti. Limitato alle risorse dello stesso account.
+ `sagemaker`(Pacchetti modello): consente di creare, accedere e descrivere pacchetti di modelli e gruppi di pacchetti di modelli per i flussi di lavoro del registro dei modelli. Limitato alle risorse dello stesso account.
+ `sagemaker`e`sagemaker-mlflow`: consente ai lavori di utilizzare MLFlow per il monitoraggio degli esperimenti, inclusa la creazione di esperimenti ed esecuzioni, la registrazione delle metriche, il recupero dei risultati e la gestione delle tracce. Limitato alle risorse dello stesso account.
+ `bedrock-agentcore`— Consente ai job di richiamare agenti di intelligenza artificiale tramite i AgentCore runtime di Amazon API Gateway, interrompere le sessioni di runtime e ottenere i dettagli del runtime. Limitato alle risorse dello stesso account.
+ `ec2`— Consente di gestire le interfacce di rete Amazon VPC per i processi eseguiti in modalità Amazon VPC, inclusa la creazione, l'eliminazione e la descrizione delle interfacce di rete e delle relative risorse Amazon VPC. L'`ec2:CreateTags`azione è limitata all'azione. `CreateNetworkInterface` Limitato alle risorse dello stesso account.
+ `logs`— Consente di creare gruppi di log, stream di log e scrivere eventi di CloudWatch log su Amazon Logs. Limitato ai gruppi di log con il `/aws/sagemaker/*` prefisso. Limitato alle risorse dello stesso account.
+ `lambda`— Consente di richiamare le funzioni Lambda nello stesso account.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "S3Permissions",
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:ListBucket"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "s3:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "KMSPermissions",
            "Effect": "Allow",
            "Action": [
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                },
                "StringLike": {
                    "kms:ViaService": "s3.*.amazonaws.com"
                }
            }
        },
        {
            "Sid": "KMSDescribeKey",
            "Effect": "Allow",
            "Action": "kms:DescribeKey",
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerHubPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeHubContent"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:hub/*",
                "arn:aws:sagemaker:*:*:hub-content/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerModelPackagePermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:AccessModelPackage",
                "sagemaker:CreateModelPackage",
                "sagemaker:DescribeModelPackage",
                "sagemaker:DescribeModelPackageGroup"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:model-package/*",
                "arn:aws:sagemaker:*:*:model-package-group/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "MLflowPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeMlflowApp",
                "sagemaker:CallMlflowAppApi",
                "sagemaker-mlflow:CreateExperiment",
                "sagemaker-mlflow:CreateRun",
                "sagemaker-mlflow:UpdateRun",
                "sagemaker-mlflow:LogBatch",
                "sagemaker-mlflow:GetExperimentByName",
                "sagemaker-mlflow:GetMetricHistory",
                "sagemaker-mlflow:GetRun",
                "sagemaker-mlflow:StartTrace",
                "sagemaker-mlflow:EndTrace",
                "sagemaker-mlflow:SearchTraces",
                "sagemaker-mlflow:ListArtifacts"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:mlflow-app/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "BedrockAgentCorePermissions",
            "Effect": "Allow",
            "Action": [
                "bedrock-agentcore:InvokeAgentRuntime",
                "bedrock-agentcore:StopRuntimeSession",
                "bedrock-agentcore:GetAgentRuntime"
            ],
            "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface",
                "ec2:CreateNetworkInterfacePermission",
                "ec2:DescribeNetworkInterfaces",
                "ec2:DescribeVpcs",
                "ec2:DescribeSubnets",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeDhcpOptions"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceTagPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTags"
            ],
            "Resource": "arn:aws:ec2:*:*:network-interface/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}",
                    "ec2:CreateAction": "CreateNetworkInterface"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceDeletePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DeleteNetworkInterface",
                "ec2:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "CloudWatchLogsPermissions",
            "Effect": "Allow",
            "Action": [
                "logs:CreateLogGroup",
                "logs:CreateLogStream",
                "logs:PutLogEvents",
                "logs:DescribeLogStreams"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "LambdaPermissions",
            "Effect": "Allow",
            "Action": [
                "lambda:InvokeFunction"
            ],
            "Resource": "arn:aws:lambda:*:*:function:*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

Per ulteriori informazioni, consulta [ AmazonSageMakerJobFullAccess ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSageMakerJobFullAccess.html) la AWS Managed Policy Reference Guide.

## Aggiornamenti di Amazon SageMaker SageMaker AI alle policy gestite dai lavori di intelligenza artificiale
<a name="security-iam-awsmanpol-jobs-updates"></a>

Visualizza i dettagli sugli aggiornamenti alle politiche AWS gestite per i lavori di SageMaker intelligenza artificiale da quando questo servizio ha iniziato a tracciare queste modifiche.


| Policy | Versione | Modifica | Data | 
| --- | --- | --- | --- | 
| [AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess): nuova policy | 1 | Policy iniziale | 4 giugno 2026 | 