

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# AWS políticas gestionadas para trabajos de SageMaker IA
<a name="security-iam-awsmanpol-jobs"></a>

Esta política AWS gestionada concede los permisos necesarios para que las funciones de ejecución de tareas de SageMaker IA accedan a los datos de Amazon S3, invoquen agentes a través de Amazon API Gateway AgentCore, realicen un seguimiento de los experimentos con MLflow, publiquen paquetes de modelos, escriban registros CloudWatch, invoquen funciones de Lambda y administren las interfaces de red de Amazon VPC.

**Topics**
+ [AWS política gestionada: AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess)
+ [Amazon SageMaker AI actualiza las políticas de gestión de trabajos de SageMaker IA](#security-iam-awsmanpol-jobs-updates)

## AWS política gestionada: AmazonSageMakerJobFullAccess
<a name="security-iam-awsmanpol-AmazonSageMakerJobFullAccess"></a>

Esta política proporciona permisos para que las funciones de ejecución de tareas de SageMaker IA accedan a los recursos necesarios para ejecutar la formación, el procesamiento y la transformación de las tareas. Puede adjuntar esta política a las funciones de IAM que utilice como funciones de ejecución de tareas de SageMaker IA.

**Detalles de los permisos**

Esta política incluye los siguientes permisos.
+ `s3`— Permite a los trabajos de SageMaker IA leer datos de entrada, escribir datos de salida y enumerar el contenido de los buckets de Amazon S3. Restringido a los recursos de la misma cuenta.
+ `kms`— Permite a los trabajos de SageMaker IA descifrar y generar claves de datos para el cifrado del lado del servidor de objetos de Amazon S3 mediante claves administradas por el cliente. AWS KMS Las `GenerateDataKey` acciones `Decrypt` y están restringidas únicamente `kms:ViaService` a Amazon S3. `DescribeKey`está permitido sin la `kms:ViaService` restricción. Restringido a los recursos de la misma cuenta.
+ `sagemaker`(Hub): permite describir el contenido del hub, como modelos y algoritmos prediseñados. Restringido a los recursos de la misma cuenta.
+ `sagemaker`(Paquetes de modelos): permite crear paquetes de modelos y grupos de paquetes de modelos, así como acceder a ellos y describirlos para los flujos de trabajo de registro de modelos. Restringido a los recursos de la misma cuenta.
+ `sagemaker`y`sagemaker-mlflow`: permite a los trabajos utilizar MLflow para el seguimiento de los experimentos, incluida la creación de experimentos y ejecuciones, el registro de métricas, la recuperación de los resultados y la gestión de las trazas. Restringido a los recursos de la misma cuenta.
+ `bedrock-agentcore`— Permite que los trabajos invoquen agentes de IA a través de los AgentCore tiempos de ejecución de Amazon API Gateway, detengan las sesiones de tiempo de ejecución y obtengan detalles del tiempo de ejecución. Restringido a los recursos de la misma cuenta.
+ `ec2`— Permite gestionar las interfaces de red de Amazon VPC para los trabajos que se ejecutan en el modo Amazon VPC, incluida la creación, eliminación y descripción de las interfaces de red y los recursos de Amazon VPC relacionados. La `ec2:CreateTags` acción se limita a la acción. `CreateNetworkInterface` Restringido a los recursos de la misma cuenta.
+ `logs`— Permite crear grupos de registros, flujos de registros y escribir eventos de registro en Amazon CloudWatch Logs. Restringido a grupos de registros con el `/aws/sagemaker/*` prefijo. Restringido a los recursos de la misma cuenta.
+ `lambda`— Permite invocar funciones Lambda en la misma cuenta.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "S3Permissions",
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:ListBucket"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "s3:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "KMSPermissions",
            "Effect": "Allow",
            "Action": [
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                },
                "StringLike": {
                    "kms:ViaService": "s3.*.amazonaws.com"
                }
            }
        },
        {
            "Sid": "KMSDescribeKey",
            "Effect": "Allow",
            "Action": "kms:DescribeKey",
            "Resource": "arn:aws:kms:*:*:key/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerHubPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeHubContent"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:hub/*",
                "arn:aws:sagemaker:*:*:hub-content/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "SageMakerModelPackagePermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:AccessModelPackage",
                "sagemaker:CreateModelPackage",
                "sagemaker:DescribeModelPackage",
                "sagemaker:DescribeModelPackageGroup"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:model-package/*",
                "arn:aws:sagemaker:*:*:model-package-group/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "MLflowPermissions",
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeMlflowApp",
                "sagemaker:CallMlflowAppApi",
                "sagemaker-mlflow:CreateExperiment",
                "sagemaker-mlflow:CreateRun",
                "sagemaker-mlflow:UpdateRun",
                "sagemaker-mlflow:LogBatch",
                "sagemaker-mlflow:GetExperimentByName",
                "sagemaker-mlflow:GetMetricHistory",
                "sagemaker-mlflow:GetRun",
                "sagemaker-mlflow:StartTrace",
                "sagemaker-mlflow:EndTrace",
                "sagemaker-mlflow:SearchTraces",
                "sagemaker-mlflow:ListArtifacts"
            ],
            "Resource": [
                "arn:aws:sagemaker:*:*:mlflow-app/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "BedrockAgentCorePermissions",
            "Effect": "Allow",
            "Action": [
                "bedrock-agentcore:InvokeAgentRuntime",
                "bedrock-agentcore:StopRuntimeSession",
                "bedrock-agentcore:GetAgentRuntime"
            ],
            "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface",
                "ec2:CreateNetworkInterfacePermission",
                "ec2:DescribeNetworkInterfaces",
                "ec2:DescribeVpcs",
                "ec2:DescribeSubnets",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeDhcpOptions"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceTagPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTags"
            ],
            "Resource": "arn:aws:ec2:*:*:network-interface/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}",
                    "ec2:CreateAction": "CreateNetworkInterface"
                }
            }
        },
        {
            "Sid": "EC2NetworkInterfaceDeletePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DeleteNetworkInterface",
                "ec2:DeleteNetworkInterfacePermission"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "CloudWatchLogsPermissions",
            "Effect": "Allow",
            "Action": [
                "logs:CreateLogGroup",
                "logs:CreateLogStream",
                "logs:PutLogEvents",
                "logs:DescribeLogStreams"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        },
        {
            "Sid": "LambdaPermissions",
            "Effect": "Allow",
            "Action": [
                "lambda:InvokeFunction"
            ],
            "Resource": "arn:aws:lambda:*:*:function:*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceAccount": "${aws:PrincipalAccount}"
                }
            }
        }
    ]
}
```

Para obtener más información, consulte la Guía [AmazonSageMakerJobFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSageMakerJobFullAccess.html)de referencia de políticas AWS gestionadas.

## Amazon SageMaker AI actualiza las políticas de gestión de trabajos de SageMaker IA
<a name="security-iam-awsmanpol-jobs-updates"></a>

Consulta los detalles sobre las actualizaciones de las políticas AWS gestionadas para los trabajos de SageMaker IA desde que este servicio comenzó a rastrear estos cambios.


| Política | Versión | Cambio | Date | 
| --- | --- | --- | --- | 
| [AmazonSageMakerJobFullAccess](#security-iam-awsmanpol-AmazonSageMakerJobFullAccess): política nueva | 1 | Política inicial | 4 de junio de 2026 | 