Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di una propagazione affidabile delle identità con Studio SageMaker
La procedura seguente illustra la configurazione di SageMaker Studio per la propagazione affidabile delle identità e le sessioni in background degli utenti.
Prerequisiti
Prima di iniziare con questo tutorial, devi completare le seguenti attività:
-
Abilita IAM Identity Center. È richiesta un'istanza dell'organizzazione. Per ulteriori informazioni, consulta Prerequisiti e considerazioni.
-
Effettua il provisioning degli utenti e dei gruppi dalla tua fonte di identità a IAM Identity Center.
-
Verifica che le sessioni in background degli utenti siano abilitate nella console IAM Identity Center. Per impostazione predefinita, le sessioni in background degli utenti sono abilitate e la durata della sessione è impostata su 7 giorni. Puoi modificare questa durata.
Per configurare la propagazione delle identità attendibili da SageMaker Studio, l'amministratore di SageMaker Studio deve eseguire i seguenti passaggi.
Passaggio 1: abilitare la propagazione delle identità attendibili in un dominio Studio nuovo o esistente SageMaker
SageMaker Studio utilizza i domini per organizzare i profili utente, le applicazioni e le risorse associate. Per abilitare la propagazione delle identità attendibili, è necessario creare un dominio SageMaker Studio o modificare un dominio esistente come descritto nella procedura seguente.
-
Apri la console SageMaker AI, vai su Domini ed esegui una delle seguenti operazioni.
Crea un nuovo dominio SageMaker Studio utilizzando Setup for organisations.
Scegli Configura per le organizzazioni, quindi procedi come segue:
Scegli AWS Identity Center come metodo di autenticazione.
Seleziona la casella di controllo Abilita la propagazione delle identità attendibili per tutti gli utenti su questo dominio.
Modifica un dominio SageMaker Studio esistente.
Seleziona un dominio esistente che utilizza IAM Identity Center per l'autenticazione.
Importante
La propagazione affidabile delle identità è supportata solo nei domini SageMaker Studio che utilizzano IAM Identity Center per l'autenticazione. Se il dominio utilizza IAM per l'autenticazione, non puoi modificare il metodo di autenticazione e quindi non puoi abilitare la propagazione delle identità attendibili.
Modifica le impostazioni del dominio. Modifica le impostazioni di autenticazione e autorizzazioni per abilitare la propagazione affidabile delle identità.
Procedi al passaggio 2: configura il ruolo di esecuzione del dominio predefinito. Questo ruolo è necessario per consentire agli utenti di un dominio SageMaker Studio di accedere ad altri AWS servizi come Amazon S3.
Passaggio 2: configura il ruolo di esecuzione del dominio predefinito e la politica di attendibilità dei ruoli
Un ruolo di esecuzione del dominio è un ruolo IAM che un dominio SageMaker Studio assume per conto di tutti gli utenti del dominio. Le autorizzazioni assegnate a questo ruolo determinano le azioni che SageMaker Studio può eseguire.
Per creare o selezionare un ruolo di esecuzione del dominio, effettuate una delle seguenti operazioni:
Crea o seleziona un ruolo utilizzando il programma di configurazione per le organizzazioni.
Apri la console SageMaker AI e segui le indicazioni della console nel Passaggio 2: configura i ruoli e le attività ML per creare un nuovo ruolo di esecuzione del dominio o selezionare un ruolo esistente.
Completa il resto dei passaggi di configurazione per creare il tuo dominio SageMaker Studio.
-
Crea un ruolo di esecuzione manualmente.
Apri la console IAM e crea tu stesso il ruolo di esecuzione.
Aggiorna la policy di fiducia associata al ruolo di esecuzione del dominio in modo che includa le due azioni seguenti:
sts:AssumeRoleests:SetContext. Per informazioni su come trovare il ruolo di esecuzione per il tuo dominio SageMaker Studio, vedi Ottenere il ruolo di esecuzione del dominio.Una politica di fiducia specifica l'identità che può assumere un ruolo. Questa policy è necessaria per consentire al servizio SageMaker Studio di assumere il ruolo di esecuzione del dominio. Aggiungi queste due azioni in modo che appaiano come segue nella tua policy.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "sagemaker.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
Passaggio 3: verifica le autorizzazioni Amazon S3 Access Grant richieste per il ruolo di esecuzione del dominio
Per utilizzare Amazon S3 Access Grants, devi avere una policy di autorizzazione allegata (come policy in linea o policy gestita dal cliente) al tuo ruolo di esecuzione del dominio SageMaker Studio che contenga le seguenti autorizzazioni.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:GetAccessGrantsInstanceForPrefix" ], "Resource": "arn:aws:s3:us-east-2:111122223333:access-grants/default" } ] }
Se non disponi di una policy che contenga queste autorizzazioni, segui le istruzioni in Aggiungere e rimuovere le autorizzazioni di identità IAM nella Guida per l'utente. AWS Identity and Access Management
Fase 4: Assegna gruppi e utenti al dominio
Assegna gruppi e utenti al dominio SageMaker Studio seguendo i passaggi in Aggiungere gruppi e utenti.
Passaggio 5: configura Amazon S3 Access Grants
Per configurare Amazon S3 Access Grants, segui i passaggi descritti in Configurazione di Amazon S3 Access Grants per una propagazione affidabile delle identità tramite IAM Identity Center. Utilizza le istruzioni dettagliate per completare le seguenti attività:
Crea un'istanza Amazon S3 Access Grants.
Registra una sede in quell'istanza.
Crea concessioni per consentire a utenti o gruppi specifici di IAM Identity Center di accedere a posizioni o sottoinsiemi Amazon S3 designati (ad esempio, prefissi specifici) all'interno di tali sedi.
Passaggio 6: invia un lavoro di SageMaker formazione e visualizza i dettagli della sessione di background dell'utente
In SageMaker Studio, avvia un nuovo notebook Jupyter e invia un lavoro di formazione. Mentre il lavoro è in esecuzione, completa i passaggi seguenti per visualizzare le informazioni sulla sessione e verificare che il contesto della sessione in background dell'utente sia attivo.
-
Apri la console Centro identità IAM.
-
Scegliere Users (Utenti).
-
Nella pagina Utenti, scegli il nome utente dell'utente di cui desideri gestire le sessioni. Questo ti porta a una pagina con le informazioni dell'utente.
-
Nella pagina dell'utente, scegli la scheda Sessioni attive. Il numero tra parentesi accanto a Sessioni attive indica il numero di sessioni attive per questo utente.
Per cercare le sessioni in base all'Amazon Resource Name (ARN) del job che utilizza la sessione, nell'elenco dei tipi di sessione, scegli User background sessions, quindi inserisci l'ARN del job nella casella di ricerca.
Di seguito è riportato un esempio di come un processo di formazione che utilizza una sessione in background dell'utente viene visualizzato nella scheda Sessioni attive per un utente.
Fase 7: Visualizza i CloudTrail log per verificare la propagazione affidabile delle identità in CloudTrail
Quando la propagazione delle identità attendibili è abilitata, le azioni vengono visualizzate nei registri CloudTrail degli eventi sotto l'onBehalfOfelemento. userIdRiflette l'ID dell'utente dell'IAM Identity Center che ha avviato il processo di formazione. L' CloudTrail evento seguente illustra il processo di propagazione delle identità affidabili.
"userIdentity": { "type": "AssumedRole", "principalId": "AROA123456789EXAMPLE:SageMaker", "arn": "arn:aws:sts::111122223333:assumed-role/SageMaker-ExecutionRole-20250728T125817/SageMaker", "accountId": "111122223333", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123456789EXAMPLE", "arn": "arn:aws:iam::111122223333:role/service-role/SageMaker-ExecutionRole-20250728T125817", "accountId": "111122223333", "userName": "SageMaker-ExecutionRole-20250728T125817" }, "attributes": { "creationDate": "2025-07-29T17:17:10Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "2801d3e0-f0e1-707f-54e8-f558b19f0a10", "identityStoreArn": "arn:aws:identitystore::777788889999:identitystore/d-1234567890" } },
Considerazioni sul runtime
Se un amministratore imposta processi MaxRuntimeInSeconds di formazione o elaborazione di lunga durata inferiori alla durata della sessione in background dell'utente, SageMaker Studio esegue il processo per la durata minima della sessione in background dell'utente MaxRuntimeInSeconds o per quella della sessione in background dell'utente.
Per ulteriori informazioni MaxRuntimeInSeconds, consulta la guida per il CreateTrainingJob StoppingCondition parametro in Amazon SageMaker API Reference.