Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Änderung der Verfügbarkeit von Role Manager
Anmerkung
Amazon SageMaker Role Manager steht Neukunden nicht mehr zur Verfügung. Bestehende Kunden können den Service weiterhin wie gewohnt nutzen. AWS investiert weiterhin in Sicherheits- und Verfügbarkeitsverbesserungen für Role Manager, aber wir planen nicht, neue Funktionen einzuführen.
Native IAM-Tools, IAM Identity Center und Infrastructure-as-Code
Die Kombination aus systemeigener AWS IAM-Rollenerstellung und Infrastructure-as-Code ( AWS IAM Identity CenterCloudFormation, CDK) dient als Ersatz für Amazon Role Manager und deckt dessen Kernfunktionen von der personenbasierten SageMaker Rollenerstellung bis hin zur aktivitätsbasierten Festlegung des Gültigkeitsbereichs ab.
AWS Die nativen IAM-Tools übernehmen die Erstellung von Ausführungsrollen über die IAM-Konsole, die CLI oder das SDK, indem sie den Standardworkflow für die Erstellung von Rollen mit der sagemaker.amazonaws.com Service Principal Trust Policy und das Anhängen verwalteter oder benutzerdefinierter Richtlinien bereitstellen.
AWS IAM Identity Center kümmert sich um die Personalidentität und das zentrale Zugriffsmanagement, indem sie Berechtigungssätze bereitstellen, die den Zugriff auf SageMaker Ressourcen genau definieren. So werden föderierte Identitäten von externen Identitätsanbietern (Okta, Azure AD, Ping Identity) sowie die Weitergabe vertrauenswürdiger Identitäten mit Studio ermöglicht. SageMaker
IAM Access Analyzer ermöglicht die dynamische Überprüfung von Richtlinien und die Generierung von Least-Privilege-Richtlinien, indem er tatsächliche CloudTrail Zugriffsmuster analysiert und verfeinerte Richtlinien empfiehlt. Dabei werden die statischen, aktivitätsbasierten Vorlagen von Role Manager durch nutzungsbasierte Richtlinienempfehlungen ersetzt.
Für wiederholbare Governance CloudFormation - und CDK-Vorlagen bieten versionskontrollierte, überprüfbare und wiederholbare IAM-Rollendefinitionen, die sich in Unternehmenspipelines und Sicherheitsüberprüfungsprozesse integrieren lassen. CI/CD
Den Rollenmanager ersetzen
Wenn Ihr Workflow das Navigieren zur SageMaker AI-Konsole (Admin-Konfigurationen > Rollenmanager > Rolle erstellen) oder die Option „Rolle mithilfe des Assistenten zur Rollenerstellung erstellen“ bei der Erstellung von Domänen, Notizbüchern, Schulungsjobs oder Inferenzmodellen verwendet, verwenden Sie einen alternativen Pfad, der im Abschnitt Konfiguration von Ersatzmodellen weiter unten beschrieben wird.
Für bestehende Rollen ist keine Bereinigung erforderlich
IAM-Rollen, die zuvor von Role Manager erstellt wurden, sind Standard-IAM-Rollen. Sie funktionieren weiterhin unabhängig voneinander, ohne von der Manager-specific Rollenlaufzeit abhängig zu sein. Diese Rollen:
-
Erscheinen in der IAM-Konsole als Standard-IAM-Rollen mit dem Präfix
sagemaker- -
Kann direkt in der IAM-Konsole angezeigt, geändert oder gelöscht werden
-
Sorgen Sie dafür, dass ihre Vertrauens- und Berechtigungsrichtlinien intakt und betriebsbereit sind
-
Im Rahmen dieser Umstellung ist keine Transformation, Migration oder Löschung erforderlich
Ersetzen Sie die CDK Role Manager-Konstrukte (falls verwendet)
Wenn Sie die CDK-Konstrukte von @aws-cdk/aws-sagemaker-alpha Role Manager (die Activity Klassen Persona und) verwendet haben, ersetzen Sie sie durch Standardkonstrukte. aws-cdk-lib/aws-iam Im folgenden Infrastructure-as-Code Abschnitt finden Sie Ersatzmuster.
Den Ablauf zur Erstellung einer Studio-Domain ersetzen
Beim Erstellen einer SageMaker AI-Domain wurde der Rollenmanager als Option zur Erstellung von Ausführungsrollen im Onboarding-Assistenten angeboten („Rolle mithilfe des Rollenerstellungsassistenten erstellen“). Folgen Sie der folgenden Alternative:
Benutzerdefiniertes Domain-Setup mit Rollenerstellung in der IAM-Konsole
Bei der Erstellung einer benutzerdefinierten Domäne können Sie eine Ausführungsrolle direkt von der IAM-Konsole aus erstellen, anstatt den Rollenmanager zu verwenden.
Schritt 1: Erstellen Sie die Ausführungsrolle in IAM
-
Öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam/.
-
Wählen Sie Rollen und anschließend Rolle erstellen aus.
-
Behalten Sie den AWS Dienst als vertrauenswürdigen Entitätstyp bei.
-
Suchen Sie unter „Anwendungsfälle für andere AWS Dienste“ nach SageMaker KI und wählen Sie sie aus.
-
Wählen Sie SageMaker AI — Execution und dann Weiter.
-
Die
AmazonSageMakerFullAccessverwaltete Richtlinie wird automatisch angehängt. Wählen Sie Weiter aus. -
Geben Sie einen Rollennamen (z. B.
AmazonSageMaker-ExecutionRole-CustomDomain) und eine Beschreibung ein. -
(Optional) Fügen Sie Stichwörter für Steuerung und Nachverfolgung hinzu.
-
Wählen Sie Rolle erstellen aus und notieren Sie sich den Rollen-ARN.
Schritt 2: Verwenden Sie die Rolle bei der Domainerstellung
-
Wählen Sie in der SageMaker AI-Konsole Admin-Konfigurationen > Domains > Domain erstellen aus.
-
Wählen Sie Für Organisationen einrichten (Benutzerdefiniertes Setup).
-
Wählen Sie unter Ausführungsrolle die Option Einen benutzerdefinierten IAM-Rollen-ARN eingeben aus und fügen Sie den ARN aus Schritt 1 ein.
-
Führen Sie die verbleibenden Schritte zur Domänenkonfiguration aus.
Eine ausführliche Anleitung finden Sie unter So verwenden Sie SageMaker AI-Ausführungsrollen.
Verwenden Sie AWS verwaltete Richtlinien direkt
AWS stellt verwaltete Richtlinien bereit, die allgemeine SageMaker Aktivitäten abdecken. Ordnen Sie diese direkt Ihrer IAM-Ausführungsrolle zu:
| Anwendungsfall | AWS verwaltete Richtlinien zum Anhängen |
|---|---|
| Allgemeine ML-Entwicklung (Äquivalent zu Data Scientist) | AmazonSageMakerFullAccess |
| Read-only Zugang für monitoring/auditing | AmazonSageMakerReadOnly |
| Canvas-Benutzer | AmazonSageMakerCanvasFullAccess +
AmazonSageMakerCanvasAIServicesAccess |
| Pipeline-Operationen (MLOps-Äquivalent) | AmazonSageMakerFullAccess +
AmazonSageMakerPipelinesIntegrations |
| Zugriff auf den Feature Store | AmazonSageMakerFeatureStoreAccess |
| Modell-Governance | AmazonSageMakerModelGovernanceUseAccess |
| Modellregistrierung | AmazonSageMakerModelRegistryFullAccess |
Die vollständige Liste finden Sie unter AWS Verwaltete Richtlinien für Amazon SageMaker AI.
Verwenden Sie die IAM Access Analyzer-Richtliniengenerierung (für geringste Rechte)
Verwenden Sie IAM Access Analyzer, um Richtlinien für die geringsten Rechte auf der Grundlage der tatsächlichen Zugriffsaktivitäten zu generieren. CloudTrail Dadurch entstehen genauere, nutzungsbasierte Richtlinien als die statischen Vorlagen von Role Manager:
-
Aktivieren Sie die CloudTrail Protokollierung für Ihre SageMaker Workloads (in der Regel bereits aktiviert).
-
Führen Sie Workloads mit einer umfassenderen Richtlinie (z. B.
AmazonSageMakerFullAccess) für einen repräsentativen Zeitraum aus (30-90 Tage empfohlen). -
Generieren Sie eine Richtlinie aus IAM Access Analyzer:
-
Öffnen Sie die IAM-Konsole > Access Analyzer > Richtliniengenerierung.
-
Wählen Sie die zu analysierende Rolle aus.
-
Geben Sie den CloudTrail Trail und den Zeitraum an.
-
Überprüfen Sie die generierte Richtlinie, die nur die tatsächlich verwendeten Aktionen enthält.
-
-
Wenden Sie die generierte Richtlinie an, um die umfassendere ursprüngliche Richtlinie zu ersetzen.
Bei diesem Ansatz werden die statischen Vorlagen von Role Manager durch dynamische Richtlinien ersetzt, die die tatsächlichen Nutzungsmuster widerspiegeln, sodass echte Least-Privilege-Rechte ohne manuelle Kuratierung erreicht werden.
Eine detaillierte Anleitung finden Sie unter Generierung von IAM Access Analyzer-Richtlinien.
Infrastructure-as-Code (CloudFormation)
Definieren Sie SageMaker Ausführungsrollen CloudFormation für eine wiederholbare, versionskontrollierte Rollenverwaltung. Das Folgende ist ein Beispiel, das je nach Anwendungsfall geändert werden muss:
AWSTemplateFormatVersion: '2010-09-09' Description: SageMaker execution roles replacing Role Manager personas Resources: # Replaces Role Manager "SageMaker AI Compute" persona SageMakerComputeRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-compute-execution-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess Policies: - PolicyName: S3DataAccess PolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Action: - s3:GetObject - s3:PutObject - s3:DeleteObject - s3:ListBucket Resource: - arn:aws:s3:::my-sagemaker-bucket - arn:aws:s3:::my-sagemaker-bucket/* Tags: - Key: Purpose Value: sagemaker-compute - Key: ManagedBy Value: cloudformation # Replaces Role Manager "Data Scientist" persona DataScientistRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-data-scientist-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerCanvasFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerCanvasAIServicesAccess Policies: - PolicyName: GlueAccess PolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Action: - glue:CreateTable - glue:UpdateTable - glue:DeleteTable - glue:GetTable - glue:GetTables - glue:GetDatabase - glue:GetDatabases Resource: '*' Tags: - Key: Purpose Value: sagemaker-data-scientist - Key: ManagedBy Value: cloudformation # Replaces Role Manager "MLOps" persona MLOpsRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-mlops-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerPipelinesIntegrations - arn:aws:iam::aws:policy/AmazonS3FullAccess Tags: - Key: Purpose Value: sagemaker-mlops - Key: ManagedBy Value: cloudformation Outputs: ComputeRoleArn: Description: ARN of the SageMaker Compute execution role Value: !GetAtt SageMakerComputeRole.Arn DataScientistRoleArn: Description: ARN of the Data Scientist execution role Value: !GetAtt DataScientistRole.Arn MLOpsRoleArn: Description: ARN of the MLOps execution role Value: !GetAtt MLOpsRole.Arn
Infrastructure-as-Code (AWS CDK)
Ersetzen Sie die CDK-Konstrukte (Persona,Activity) des Rollenmanagers durch Standard-IAM-Konstrukte. Das folgende Beispiel muss an Ihren Anwendungsfall angepasst werden:
import * as cdk from 'aws-cdk-lib'; import * as iam from 'aws-cdk-lib/aws-iam'; import { Construct } from 'constructs'; export class SageMakerRolesStack extends cdk.Stack { constructor(scope: Construct, id: string, props?: cdk.StackProps) { super(scope, id, props); // Replaces Role Manager "SageMaker AI Compute" persona const computeRole = new iam.Role(this, 'SageMakerComputeRole', { roleName: 'sagemaker-compute-execution-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), ], }); // Replaces Role Manager "Data Scientist" persona const dataScientistRole = new iam.Role(this, 'DataScientistRole', { roleName: 'sagemaker-data-scientist-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasAIServicesAccess'), ], }); // Add custom inline policy for Glue access // (replaces "Manage Glue Tables" ML activity) dataScientistRole.addToPolicy(new iam.PolicyStatement({ effect: iam.Effect.ALLOW, actions: [ 'glue:CreateTable', 'glue:UpdateTable', 'glue:DeleteTable', 'glue:GetTable', 'glue:GetTables', 'glue:GetDatabase', 'glue:GetDatabases', ], resources: ['*'], })); // Replaces Role Manager "MLOps" persona const mlopsRole = new iam.Role(this, 'MLOpsRole', { roleName: 'sagemaker-mlops-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerPipelinesIntegrations'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonS3FullAccess'), ], }); // Example: Scope down with VPC conditions // (replaces Role Manager VPC customization) computeRole.addToPolicy(new iam.PolicyStatement({ effect: iam.Effect.ALLOW, actions: [ 'ec2:CreateNetworkInterface', 'ec2:CreateNetworkInterfacePermission', 'ec2:DeleteNetworkInterface', 'ec2:DeleteNetworkInterfacePermission', 'ec2:DescribeNetworkInterfaces', 'ec2:DescribeVpcs', 'ec2:DescribeDhcpOptions', 'ec2:DescribeSubnets', 'ec2:DescribeSecurityGroups', ], resources: ['*'], conditions: { StringEquals: { 'ec2:Vpc': 'arn:aws:ec2:us-east-1:123456789012:vpc/vpc-xxxxxxxx', }, }, })); } }