View a markdown version of this page

IAM-Verhalten für benutzerdefinierte Clean Rooms ML-Modelle - AWS Clean Rooms

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Verhalten für benutzerdefinierte Clean Rooms ML-Modelle

Cross-account Jobs

Clean Rooms ML ermöglicht den sicheren Zugriff auf bestimmte Ressourcen, die mit einer Kollaboration verknüpft sind AWS-Konto , von einem anderen Benutzer in seinem Konto aus AWS-Konto. Ein Kunde in AWS-Konto A, der als Mitglied Abfragen ausführen kann, kann eine ConfiguredModelAlgorithmAssociation Ressource aufrufen CreateTrainedModelCreateMLInputChannel, die einem anderen Mitglied der Kollaboration gehört, sofern die benutzerdefinierte ConfiguredModelAlgorithmAssociation Analyseregel, die mit erstellt wurde, dies zulässtCreateConfiguredTableAnalysisRule. StartTrainedModelInferenceJob

Darüber hinaus kann jedes aktive Mitglied einer Kollaboration Daten, die einem trainierten Modell oder ML-Eingabekanal zugeordnet sind, über die DeleteMLInputChannelData APIs DeleteTrainedModelOutput und löschen.

Cross-account Zugriff

Clean Rooms ML ermöglicht es Benutzern, Metadaten über Ressourcen abzurufen, die von anderen Konten über die ListCollaboration APIs GetCollaboration und erstellt wurden. Clean Rooms ML gibt keine KMS-Schlüssel-ARNs, -Tags, Umgebungsvariablen oder Hyperparameter (für die TrainedModel Aktion) an andere Konten weiter.

Zugang zu Mitgliedschaft und Zusammenarbeit

Beim Zugriff auf Mitgliedschafts- und Kollaborationsressourcen im Zusammenhang mit benutzerdefinierten Clean Rooms ML-Modellen benötigt die Identitätsrichtlinie eines Benutzers Berechtigungen für die Aktionen cleanrooms:PassMembership oder beides. cleanrooms:PassCollaboration Alle APIs, die dies akzeptieren, membershipId benötigen die cleanrooms:PassMembership Genehmigung, und alle APIs, die dies akzeptieren, collaborationId benötigen die cleanrooms:PassCollaboration Genehmigung. Ein Beispiel für eine Identitätsrichtlinie für eine Rolle, die createTrainedModel im Kontext einer Mitglieds-ID aufgerufen werden kann, die GetCollaborationTrainedModel im Kontext einer Kollaborations-ID aufgerufen werden kann, wird bereitgestellt.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCleanroomsMLActions", "Effect": "Allow", "Action": [ "cleanrooms:PassCollaboration", "cleanrooms:PassMembership" ], "Resource": [ "*" ] }, { "Sid": "AllowMembershipAccess", "Effect": "Allow", "Action": [ "cleanrooms:GetMembership" ], "Resource": [ "arn:aws:cleanrooms:us-east-1:111122223333:membership/memberId" ] }, { "Sid": "AllowCollaborationAccess", "Effect": "Allow", "Action": [ "cleanrooms:GetCollaboration" ], "Resource": [ "arn:aws:cleanrooms:us-east-1:111122223333:collaboration/collaborationId" ] } ] }