View a markdown version of this page

Tag-based contrôle d'accès pour les points de terminaison du modèle Amazon Bedrock AWS Marketplace - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Tag-based contrôle d'accès pour les points de terminaison du modèle Amazon Bedrock AWS Marketplace

Lorsque vous créez un point de terminaison du modèle Amazon Bedrock AWS Marketplace, Amazon Bedrock applique les balises que vous avez spécifiées au point de terminaison SageMaker AI sous-jacent. Amazon Bedrock ne prend pas en charge les clés de aws:RequestTag condition aws:ResourceTag ou les clés de condition associées aux bedrock:*MarketplaceModelEndpoint actions.

Pour appliquer le contrôle d'accès basé sur les balises, appliquez les conditions de vos balises aux sagemaker:* actions correspondantes. Ces actions correspondent aux opérations de point de terminaison du modèle Amazon Bedrock AWS Marketplace. Amazon Bedrock utilise votre identité pour appeler SageMaker AI en votre nom. SageMaker L'IA applique ensuite vos conditions basées sur les balises.

Les actions de point de terminaison du modèle Amazon Bedrock AWS Marketplace suivantes prennent en charge le contrôle d'accès basé sur des balises via les actions d' SageMaker IA sous-jacentes :

  • bedrock:CreateMarketplaceModelEndpoint

  • bedrock:UpdateMarketplaceModelEndpoint

  • bedrock:DeleteMarketplaceModelEndpoint

  • bedrock:GetMarketplaceModelEndpoint

Les actions suivantes ne prennent pas en charge le contrôle d'accès basé sur des balises car elles ne font pas appel à l' SageMaker IA :

  • bedrock:RegisterMarketplaceModelEndpoint

  • bedrock:DeregisterMarketplaceModelEndpoint

Pour trouver les actions d' SageMaker IA correspondantes pour chaque opération, consultez la politique AmazonBedrockMarketplaceAccess gérée.

Note

RegisterMarketplaceModelEndpointet DeregisterMarketplaceModelEndpoint mettez à jour uniquement l'association entre un point de terminaison SageMaker AI existant et Amazon Bedrock AWS Marketplace. Ces actions ignorent l'appel à l' SageMaker IA et ignorent les conditions de contrôle d'accès basées sur les balises. Ils laissent le point de terminaison SageMaker AI sous-jacent et sa configuration inchangés.

Exemple : refuser la suppression de points de terminaison de production sur la base de balises

Utilisez cette politique pour refuser la suppression des points de terminaison SageMaker AI marqués env=prod lorsque les demandes passent par Amazon Bedrock.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDeleteProdMarketplaceEndpoints", "Effect": "Deny", "Action": "sagemaker:DeleteEndpoint", "Resource": "arn:aws:sagemaker:*:*:endpoint/*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod", "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }