

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Tag-based control de acceso para los puntos finales del modelo AWS Marketplace de Amazon Bedrock
<a name="marketplace-tag-based-access-control"></a>

Cuando crea un punto final modelo AWS Marketplace de Amazon Bedrock, Amazon Bedrock aplica las etiquetas especificadas al punto de enlace de SageMaker IA subyacente. Amazon Bedrock no admite las claves de `aws:RequestTag` condición `aws:ResourceTag` ni las claves de condición de las `bedrock:*MarketplaceModelEndpoint` acciones.

Para aplicar el control de acceso basado en etiquetas, aplique las condiciones de las etiquetas a las acciones correspondientes`sagemaker:*`. Estas acciones corresponden a las operaciones de puntos finales del modelo AWS Marketplace de Amazon Bedrock. Amazon Bedrock utiliza su identidad para llamar a SageMaker AI en su nombre. SageMaker A continuación, la IA aplica sus condiciones basadas en etiquetas.

Las siguientes acciones de punto final del modelo AWS Marketplace de Amazon Bedrock admiten el control de acceso basado en etiquetas a través de las acciones de SageMaker IA subyacentes:
+ `bedrock:CreateMarketplaceModelEndpoint`
+ `bedrock:UpdateMarketplaceModelEndpoint`
+ `bedrock:DeleteMarketplaceModelEndpoint`
+ `bedrock:GetMarketplaceModelEndpoint`

Las siguientes acciones no admiten el control de acceso basado en etiquetas porque no utilizan IA: SageMaker 
+ `bedrock:RegisterMarketplaceModelEndpoint`
+ `bedrock:DeregisterMarketplaceModelEndpoint`

Para encontrar las acciones de SageMaker IA correspondientes a cada operación, consulta la política `AmazonBedrockMarketplaceAccess` gestionada.

**nota**  
`RegisterMarketplaceModelEndpoint`y `DeregisterMarketplaceModelEndpoint` actualice únicamente la asociación entre un punto final de SageMaker IA existente y Amazon Bedrock AWS Marketplace. Estas acciones omiten la llamada de la SageMaker IA e ignoran las condiciones de control de acceso basadas en etiquetas. No modifican el punto final de la SageMaker IA subyacente ni su configuración.

**Ejemplo: denegar la eliminación de los puntos finales de producción en función de las etiquetas**

Utilice esta política para denegar la eliminación de puntos de enlace de SageMaker IA etiquetados `env=prod` cuando las solicitudes llegan a través de Amazon Bedrock.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyDeleteProdMarketplaceEndpoints",
            "Effect": "Deny",
            "Action": "sagemaker:DeleteEndpoint",
            "Resource": "arn:aws:sagemaker:*:*:endpoint/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/env": "prod",
                    "aws:CalledViaLast": "bedrock.amazonaws.com"
                }
            }
        }
    ]
}
```