View a markdown version of this page

Utilisation de rôles liés aux services pour AI Inference SageMaker - Amazon SageMaker AI

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de rôles liés aux services pour AI Inference SageMaker

Amazon SageMaker AI Inference utilise le rôle lié au service nommé. AWSServiceRoleForSageMakerInference La AmazonSageMakerInferenceServiceRolePolicy politique associée à ce rôle accorde à SageMaker AI Inference les autorisations nécessaires pour gérer les interfaces réseau élastiques (ENI) dans votre cloud privé virtuel (VPC) pour les points de terminaison d'inférence en temps réel.

Avec le rôle lié à un service, vous n'avez pas à ajouter manuellement les autorisations nécessaires pour les opérations réseau VPC. SageMaker AI Inference définit les autorisations de son rôle lié aux services. Seule SageMaker AI Inference peut assumer ce rôle, comme spécifié par la politique de confiance. Les autorisations définies comprennent la politique d'approbation et la politique d'autorisations. Vous ne pouvez associer la politique d'autorisations à aucune autre entité Gestion des identités et des accès AWS (IAM).

Vous pouvez supprimer un rôle lié à un service uniquement après la suppression préalable des ressources connexes. Cela protège vos ressources SageMaker AI Inference car vous ne pouvez pas supprimer par inadvertance l'autorisation d'accès aux ressources.

Pour obtenir des informations sur les autres services qui prennent en charge les rôles liés à un service, consultez Services AWS qui fonctionnent avec IAM. Dans ce guide, recherchez les services dont la mention Oui apparaît dans la colonne Service-linked des rôles. Choisissez un Oui ayant un lien permettant de consulter les détails du rôle pour ce service.

Service-linked autorisations de rôle pour SageMaker AI Inference

SageMaker AI Inference utilise le rôle lié à un service nommé AWSServiceRoleForSageMakerInference pour gérer les ENI pour les points de terminaison d'inférence en temps réel déployés dans votre VPC. Grâce à son rôle lié aux services, SageMaker AI Inference peut corriger de manière fiable l'infrastructure de ces terminaux. Le rôle lié au service continue de fonctionner même si vous modifiez ou supprimez le rôle d'exécution du point de terminaison.

Le rôle lié à un service AWSServiceRoleForSageMakerInference approuve le fait que le service suivant endosse le rôle :

  • inference.sagemaker.amazonaws.com

La politique d'autorisations de rôle nommée AmazonSageMakerInferenceServiceRolePolicy permet à SageMaker AI Inference d'effectuer les actions suivantes sur les ressources spécifiées :

  • ec2:CreateNetworkInterface— Permet au service de créer des ENI dans les sous-réseaux et les groupes de sécurité de votre VPC. Les ENI sont marqués au moment AmazonSageMakerManaged: true de la création. L'action de création est limitée aux ressources du compte de l'appelant.

  • ec2:CreateNetworkInterfacePermission— Permet au service d'accorder à ENI des autorisations d'attachement limitées aux SageMaker-managed ENI uniquement (limitées par AmazonSageMakerManaged: true tag etec2:AuthorizedService: sagemaker.amazonaws.com).

  • ec2:DeleteNetworkInterface— Permet au service de supprimer les ENI qu'il a créés précédemment. Étendue aux ENI marqués avec. AmazonSageMakerManaged: true

  • ec2:DeleteNetworkInterfacePermission— Permet au service de supprimer les autorisations ENI pour les SageMaker-managed ENI.

  • ec2:CreateTags— Autorise le service à baliser les ENI au moment de la création uniquement (activéec2:CreateAction: CreateNetworkInterface).

  • ec2:DescribeNetworkInterfaces,ec2:DescribeVpcs,, ec2:DescribeDhcpOptionsec2:DescribeSubnets, ec2:DescribeSecurityGroups — Permet au service de lire la configuration du VPC et du réseau. Toutes les actions de description sont limitées au compte de l'appelant.

Pour le document de politique JSON complet, consultez AmazonSageMakerInferenceServiceRolePolicy le Guide de référence des politiques AWS gérées.

Vous devez configurer les autorisations de manière à permettre à vos utilisateurs, groupes ou rôles de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux Service-linked rôles dans le guide de l'utilisateur IAM.

Création d'un rôle lié à un service pour AI Inference SageMaker

Vous n’avez pas besoin de créer manuellement un rôle lié à un service. Lorsque vous créez un point de terminaison d'inférence en temps réel avec une configuration VPC à l'aide du Console de gestion AWS AWS CLI, du ou AWS des SDK, SageMaker AI Inference crée automatiquement le rôle lié au service pour vous.

Pour permettre à SageMaker AI Inference de créer le rôle lié au service en votre nom, votre responsable IAM doit disposer de l'autorisation suivante lorsqu'il appelle : CreateEndpoint

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "inference.sagemaker.amazonaws.com" } } }

Si vous utilisez la politique AmazonSageMakerFullAccess gérée, cette politique inclut automatiquement cette autorisation.

Si vous supprimez ce rôle lié à un service et que vous avez ensuite besoin de le recréer, vous pouvez utiliser la même procédure pour recréer le rôle dans votre compte. Lorsque vous créez un nouveau point de terminaison d' VPC-enabled inférence, SageMaker AI Inference crée à nouveau le rôle lié au service pour vous.

Note

Si le principal appelant n'a pas d'iam:CreateServiceLinkedRoleautorisation, SageMaker AI Inference revient à utiliser le rôle d'exécution du point de terminaison pour les opérations réseau VPC. SageMaker AI Inference crée le point de terminaison avec succès, mais ne le protège pas contre de futures modifications du rôle d'exécution.

Modifier un rôle lié à un service pour AI Inference SageMaker

Vous ne pouvez pas modifier le rôle lié à un service AWSServiceRoleForSageMakerInference. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d’informations, consultez Modification d’un rôle lié à un service dans le Guide de l’utilisateur IAM.

Supprimer un rôle lié à un service pour AI Inference SageMaker

Si vous n'avez plus besoin d'une fonctionnalité ou d'un service nécessitant un rôle lié à un service, nous vous recommandons de supprimer ce rôle pour éviter de conserver les autorisations non utilisées. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.

Note

Si le service SageMaker AI Inference utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression peut échouer. Si cela se produit, patientez quelques minutes et réessayez.

Pour supprimer les ressources SageMaker AI Inference utilisées par le AWSServiceRoleForSageMakerInference
  • Supprimez tous les points de terminaison d'inférence en VPC-enabled temps réel de votre compte. Utilisez l’une des options suivantes :

    • Supprimer un terminal à l'aide de la console SageMaker AI

    • Utilisez l'DeleteEndpointopération avec le AWS CLI ou les SDK

Pour supprimer manuellement le rôle lié à un service à l’aide d’IAM
  • Utilisez la console IAM AWS CLI, l'API ou l' AWS API pour supprimer le rôle lié au AWSServiceRoleForSageMakerInference service. Pour plus d’informations, consultez la section Suppression d’un rôle lié à un service dans le Guide de l’utilisateur IAM.

Pris en charge AWS Régions pour les SageMaker rôles liés au service AI Inference

SageMaker AI Inference prend en charge l'utilisation de rôles liés aux services dans toutes les régions où le service est disponible. Pour plus d’informations, consultez AWS Régions et points de terminaison.