

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utilisation de rôles liés aux services pour AI Inference SageMaker
<a name="using-service-linked-roles-inference"></a>

Amazon SageMaker AI Inference utilise le rôle lié au service nommé. `AWSServiceRoleForSageMakerInference` La `AmazonSageMakerInferenceServiceRolePolicy` politique associée à ce rôle accorde à SageMaker AI Inference les autorisations nécessaires pour gérer les interfaces réseau élastiques (ENI) dans votre cloud privé virtuel (VPC) pour les points de terminaison d'inférence en temps réel.

Avec le rôle lié à un service, vous n'avez pas à ajouter manuellement les autorisations nécessaires pour les opérations réseau VPC. SageMaker AI Inference définit les autorisations de son rôle lié aux services. Seule SageMaker AI Inference peut assumer ce rôle, comme spécifié par la politique de confiance. Les autorisations définies comprennent la politique d'approbation et la politique d'autorisations. Vous ne pouvez associer la politique d'autorisations à aucune autre entité Gestion des identités et des accès AWS (IAM).

Vous pouvez supprimer un rôle lié à un service uniquement après la suppression préalable des ressources connexes. Cela protège vos ressources SageMaker AI Inference car vous ne pouvez pas supprimer par inadvertance l'autorisation d'accès aux ressources.

Pour obtenir des informations sur les autres services qui prennent en charge les rôles liés à un service, consultez [Services AWS qui fonctionnent avec IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html). Dans ce guide, recherchez les services dont la mention ** Oui apparaît ** dans la ** colonne ** Service-linked des rôles. Choisissez un **Oui** ayant un lien permettant de consulter les détails du rôle pour ce service.

## Service-linked autorisations de rôle pour SageMaker AI Inference
<a name="slr-permissions-inference"></a>

SageMaker AI Inference utilise le rôle lié à un service nommé `AWSServiceRoleForSageMakerInference` pour gérer les ENI pour les points de terminaison d'inférence en temps réel déployés dans votre VPC. Grâce à son rôle lié aux services, SageMaker AI Inference peut corriger de manière fiable l'infrastructure de ces terminaux. Le rôle lié au service continue de fonctionner même si vous modifiez ou supprimez le rôle d'exécution du point de terminaison.

Le rôle lié à un service `AWSServiceRoleForSageMakerInference` approuve le fait que le service suivant endosse le rôle :
+ `inference.sagemaker.amazonaws.com`

La politique d'autorisations de rôle nommée `AmazonSageMakerInferenceServiceRolePolicy` permet à SageMaker AI Inference d'effectuer les actions suivantes sur les ressources spécifiées :
+ `ec2:CreateNetworkInterface`— Permet au service de créer des ENI dans les sous-réseaux et les groupes de sécurité de votre VPC. Les ENI sont marqués au moment `AmazonSageMakerManaged: true` de la création. L'action de création est limitée aux ressources du compte de l'appelant.
+ `ec2:CreateNetworkInterfacePermission`— Permet au service d'accorder à ENI des autorisations d'attachement limitées aux SageMaker-managed ENI uniquement (limitées par `AmazonSageMakerManaged: true` tag et`ec2:AuthorizedService: sagemaker.amazonaws.com`).
+ `ec2:DeleteNetworkInterface`— Permet au service de supprimer les ENI qu'il a créés précédemment. Étendue aux ENI marqués avec. `AmazonSageMakerManaged: true`
+ `ec2:DeleteNetworkInterfacePermission`— Permet au service de supprimer les autorisations ENI pour les SageMaker-managed ENI.
+ `ec2:CreateTags`— Autorise le service à baliser les ENI au moment de la création uniquement (activé`ec2:CreateAction: CreateNetworkInterface`).
+ `ec2:DescribeNetworkInterfaces`,`ec2:DescribeVpcs`,, `ec2:DescribeDhcpOptions``ec2:DescribeSubnets`, `ec2:DescribeSecurityGroups` — Permet au service de lire la configuration du VPC et du réseau. Toutes les actions de description sont limitées au compte de l'appelant.

Pour le document de politique JSON complet, consultez [ AmazonSageMakerInferenceServiceRolePolicy ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AmazonSageMakerInferenceServiceRolePolicy.html) le Guide de référence des politiques [AWS gérées](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/about-managed-policy-reference.html).

Vous devez configurer les autorisations de manière à permettre à vos utilisateurs, groupes ou rôles de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux [ Service-linked rôles ](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) dans le guide * de l'utilisateur * IAM.

## Création d'un rôle lié à un service pour AI Inference SageMaker
<a name="create-slr-inference"></a>

Vous n’avez pas besoin de créer manuellement un rôle lié à un service. Lorsque vous créez un point de terminaison d'inférence en temps réel avec une configuration VPC à l'aide du Console de gestion AWS AWS CLI, du ou AWS des SDK, SageMaker AI Inference crée automatiquement le rôle lié au service pour vous.

Pour permettre à SageMaker AI Inference de créer le rôle lié au service en votre nom, votre responsable IAM doit disposer de l'autorisation suivante lorsqu'il appelle : `CreateEndpoint`

```
{
    "Effect": "Allow",
    "Action": "iam:CreateServiceLinkedRole",
    "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*",
    "Condition": {
        "StringEquals": {
            "iam:AWSServiceName": "inference.sagemaker.amazonaws.com"
        }
    }
}
```

Si vous utilisez la politique `AmazonSageMakerFullAccess` gérée, cette politique inclut automatiquement cette autorisation.

Si vous supprimez ce rôle lié à un service et que vous avez ensuite besoin de le recréer, vous pouvez utiliser la même procédure pour recréer le rôle dans votre compte. Lorsque vous créez un nouveau point de terminaison d' VPC-enabled inférence, SageMaker AI Inference crée à nouveau le rôle lié au service pour vous.

**Note**  
Si le principal appelant n'a pas d'`iam:CreateServiceLinkedRole`autorisation, SageMaker AI Inference revient à utiliser le rôle d'exécution du point de terminaison pour les opérations réseau VPC. SageMaker AI Inference crée le point de terminaison avec succès, mais ne le protège pas contre de futures modifications du rôle d'exécution.

## Modifier un rôle lié à un service pour AI Inference SageMaker
<a name="edit-slr-inference"></a>

Vous ne pouvez pas modifier le rôle lié à un service `AWSServiceRoleForSageMakerInference`. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d’informations, consultez [Modification d’un rôle lié à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) dans le *Guide de l’utilisateur IAM*.

## Supprimer un rôle lié à un service pour AI Inference SageMaker
<a name="delete-slr-inference"></a>

Si vous n'avez plus besoin d'une fonctionnalité ou d'un service nécessitant un rôle lié à un service, nous vous recommandons de supprimer ce rôle pour éviter de conserver les autorisations non utilisées. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.

**Note**  
Si le service SageMaker AI Inference utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression peut échouer. Si cela se produit, patientez quelques minutes et réessayez.

**Pour supprimer les ressources SageMaker AI Inference utilisées par le AWSServiceRoleForSageMakerInference**
+ Supprimez tous les points de terminaison d'inférence en VPC-enabled temps réel de votre compte. Utilisez l’une des options suivantes :
  + [Supprimer un terminal ](https://docs.aws.amazon.com/sagemaker/latest/dg/realtime-endpoints-delete-resources.html) à l'aide de la console SageMaker AI
  + Utilisez l'`DeleteEndpoint`opération avec le AWS CLI ou les SDK

**Pour supprimer manuellement le rôle lié à un service à l’aide d’IAM**
+ Utilisez la console IAM AWS CLI, l'API ou l' AWS API pour supprimer le rôle lié au `AWSServiceRoleForSageMakerInference` service. Pour plus d’informations, consultez la section [Suppression d’un rôle lié à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) dans le *Guide de l’utilisateur IAM*.

## Pris en charge AWS Régions pour les SageMaker rôles liés au service AI Inference
<a name="slr-regions-inference"></a>

SageMaker AI Inference prend en charge l'utilisation de rôles liés aux services dans toutes les régions où le service est disponible. Pour plus d’informations, consultez [AWS Régions et points de terminaison](https://docs.aws.amazon.com/general/latest/gr/sagemaker.html).