Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perubahan ketersediaan Manajer Peran
catatan
Amazon SageMaker Role Manager tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan seperti biasa. AWS terus berinvestasi dalam peningkatan keamanan dan ketersediaan untuk Manajer Peran, tetapi kami tidak berencana untuk memperkenalkan fitur baru.
Alat asli IAM, Pusat Identitas IAM, dan infrastruktur-sebagai-kode
Kombinasi pembuatan peran asli AWS IAM,, dan Infrastructure-as-Code ( AWS IAM Identity CenterCloudFormation, CDK) berfungsi sebagai pengganti Amazon SageMaker Role Manager dengan mencakup kemampuan intinya di seluruh pembuatan peran berbasis pribadi dan pelingkupan izin berbasis aktivitas.
AWS Alat bawaan IAM menangani pembuatan peran eksekusi melalui konsol IAM, CLI, atau SDK dengan menyediakan alur kerja standar untuk membuat peran dengan kebijakan kepercayaan utama sagemaker.amazonaws.com layanan dan melampirkan kebijakan terkelola atau khusus.
AWS IAM Identity Center menangani identitas tenaga kerja dan manajemen akses terpusat dengan menyediakan set izin yang menentukan akses halus ke SageMaker sumber daya, memungkinkan identitas federasi dari penyedia identitas eksternal (Okta, Azure AD, Ping Identity) dan propagasi identitas tepercaya dengan Studio. SageMaker
IAM Access Analyzer menyediakan validasi kebijakan dinamis dan pembuatan kebijakan hak istimewa paling sedikit dengan menganalisis pola CloudTrail akses aktual dan merekomendasikan kebijakan yang disempurnakan, menggantikan templat berbasis aktivitas statis Manajer Peran dengan rekomendasi kebijakan berbasis penggunaan.
Untuk tata kelola berulang, CloudFormation dan templat CDK menyediakan definisi peran IAM yang dikontrol versi, dapat diaudit, dan dapat diulang yang terintegrasi dengan jaringan pipa perusahaan dan proses peninjauan keamanan. CI/CD
Mengganti Manajer Peran
Jika alur kerja Anda mencakup navigasi ke konsol SageMaker AI (Konfigurasi admin> Manajer peran > Buat peran), atau menggunakan opsi “Buat peran menggunakan panduan pembuatan peran” selama pembuatan domain, buku catatan, pekerjaan pelatihan, atau model inferensi, gunakan jalur alternatif yang dijelaskan di bagian Mengonfigurasi Penggantian di bawah ini.
Tidak diperlukan pembersihan untuk peran yang ada
Peran IAM yang sebelumnya dibuat oleh Role Manager adalah peran IAM standar. Mereka terus berfungsi secara independen tanpa ketergantungan Manager-specific runtime Role. Peran ini:
-
Muncul di konsol IAM sebagai peran IAM standar dengan awalan
sagemaker- -
Dapat dilihat, dimodifikasi, atau dihapus langsung dari konsol IAM
-
Memiliki kebijakan kepercayaan dan kebijakan izin mereka utuh dan operasional
-
Tidak memerlukan transformasi, migrasi, atau penghapusan sebagai bagian dari transisi ini
Ganti konstruksi CDK Role Manager (jika digunakan)
Jika Anda menggunakan konstruksi CDK Manajer @aws-cdk/aws-sagemaker-alpha Peran (Activitykelas Persona dan), ganti dengan konstruksi standaraws-cdk-lib/aws-iam. Lihat Infrastructure-as-Code bagian di bawah ini untuk pola penggantian.
Mengganti alur pembuatan domain Studio
Saat membuat domain SageMaker AI, Manajer Peran ditawarkan sebagai opsi untuk membuat peran eksekusi selama panduan orientasi (“Buat peran menggunakan panduan pembuatan peran”). Ikuti alternatif di bawah ini:
Penyiapan domain khusus dengan pembuatan peran konsol IAM
Selama pembuatan domain kustom, Anda dapat membuat peran eksekusi langsung dari konsol IAM daripada menggunakan Manajer Peran.
Langkah 1: Buat peran eksekusi di IAM
-
Buka konsol IAM di https://console.aws.amazon.com/iam/.
-
Pilih Peran, lalu pilih Buat peran.
-
Simpan AWS layanan sebagai jenis entitas Tepercaya.
-
Di bawah “Kasus penggunaan untuk AWS layanan lain,” temukan dan pilih SageMaker AI.
-
Pilih SageMaker AI — Eksekusi, lalu pilih Berikutnya.
-
Kebijakan
AmazonSageMakerFullAccessterkelola dilampirkan secara otomatis. Pilih Berikutnya. -
Masukkan nama Peran (misalnya,
AmazonSageMaker-ExecutionRole-CustomDomain) dan Deskripsi. -
(Opsional) Tambahkan tag untuk tata kelola dan pelacakan.
-
Pilih Buat peran dan catat peran ARN.
Langkah 2: Gunakan peran selama pembuatan domain
-
Di konsol SageMaker AI, pilih Konfigurasi admin > Domain> Buat domain.
-
Pilih Siapkan untuk organisasi (Penyiapan khusus).
-
Di bawah Peran eksekusi, pilih Masukkan ARN peran IAM khusus dan tempel ARN dari Langkah 1.
-
Selesaikan langkah-langkah konfigurasi domain yang tersisa.
Lihat Cara menggunakan peran eksekusi SageMaker AI untuk instruksi terperinci.
Gunakan AWS kebijakan terkelola secara langsung
AWS menyediakan kebijakan terkelola yang mencakup SageMaker kegiatan umum. Lampirkan ini langsung ke peran eksekusi IAM Anda:
| Kasus penggunaan | AWS kebijakan terkelola untuk dilampirkan |
|---|---|
| Pengembangan MLM umum (setara dengan Data Scientist) | AmazonSageMakerFullAccess |
| Read-only akses untuk monitoring/auditing | AmazonSageMakerReadOnly |
| Pengguna kanvas | AmazonSageMakerCanvasFullAccess +
AmazonSageMakerCanvasAIServicesAccess |
| Operasi pipa (setara dengan MLOP) | AmazonSageMakerFullAccess +
AmazonSageMakerPipelinesIntegrations |
| Akses Toko Fitur | AmazonSageMakerFeatureStoreAccess |
| Tata kelola model | AmazonSageMakerModelGovernanceUseAccess |
| Registri model | AmazonSageMakerModelRegistryFullAccess |
Lihat kebijakan AWS terkelola untuk Amazon SageMaker AI untuk daftar lengkapnya.
Gunakan pembuatan kebijakan IAM Access Analyzer (untuk hak istimewa paling sedikit)
Gunakan IAM Access Analyzer untuk menghasilkan kebijakan hak istimewa paling sedikit berdasarkan aktivitas akses aktual. CloudTrail Ini menghasilkan kebijakan berbasis penggunaan yang lebih akurat daripada templat statis Manajer Peran:
-
Aktifkan CloudTrail pencatatan untuk SageMaker beban kerja Anda (biasanya sudah diaktifkan).
-
Jalankan beban kerja dengan kebijakan yang lebih luas (misalnya,
AmazonSageMakerFullAccess) untuk periode representatif (direkomendasikan 30-90 hari). -
Buat kebijakan dari IAM Access Analyzer:
-
Buka konsol IAM > Access Analyzer > Pembuatan kebijakan.
-
Pilih peran yang akan dianalisis.
-
Tentukan CloudTrail jejak dan periode waktu.
-
Tinjau kebijakan yang dihasilkan, yang hanya berisi tindakan yang sebenarnya digunakan.
-
-
Terapkan kebijakan yang dihasilkan untuk menggantikan kebijakan awal yang lebih luas.
Pendekatan ini menggantikan template statis Manajer Peran dengan kebijakan dinamis yang mencerminkan pola penggunaan aktual, mencapai hak istimewa terkecil yang sebenarnya tanpa kurasi manual.
Lihat pembuatan kebijakan IAM Access Analyzer untuk langkah-langkah terperinci.
Infrastructure-as-Code (CloudFormation)
Tentukan peran SageMaker eksekusi CloudFormation untuk manajemen peran yang dapat diulang dan dikendalikan versi. Berikut ini adalah contoh yang perlu dimodifikasi berdasarkan kasus penggunaan Anda:
AWSTemplateFormatVersion: '2010-09-09' Description: SageMaker execution roles replacing Role Manager personas Resources: # Replaces Role Manager "SageMaker AI Compute" persona SageMakerComputeRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-compute-execution-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess Policies: - PolicyName: S3DataAccess PolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Action: - s3:GetObject - s3:PutObject - s3:DeleteObject - s3:ListBucket Resource: - arn:aws:s3:::my-sagemaker-bucket - arn:aws:s3:::my-sagemaker-bucket/* Tags: - Key: Purpose Value: sagemaker-compute - Key: ManagedBy Value: cloudformation # Replaces Role Manager "Data Scientist" persona DataScientistRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-data-scientist-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerCanvasFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerCanvasAIServicesAccess Policies: - PolicyName: GlueAccess PolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Action: - glue:CreateTable - glue:UpdateTable - glue:DeleteTable - glue:GetTable - glue:GetTables - glue:GetDatabase - glue:GetDatabases Resource: '*' Tags: - Key: Purpose Value: sagemaker-data-scientist - Key: ManagedBy Value: cloudformation # Replaces Role Manager "MLOps" persona MLOpsRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-mlops-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerPipelinesIntegrations - arn:aws:iam::aws:policy/AmazonS3FullAccess Tags: - Key: Purpose Value: sagemaker-mlops - Key: ManagedBy Value: cloudformation Outputs: ComputeRoleArn: Description: ARN of the SageMaker Compute execution role Value: !GetAtt SageMakerComputeRole.Arn DataScientistRoleArn: Description: ARN of the Data Scientist execution role Value: !GetAtt DataScientistRole.Arn MLOpsRoleArn: Description: ARN of the MLOps execution role Value: !GetAtt MLOpsRole.Arn
Infrastructure-as-Code (AWS CDK)
Ganti konstruksi CDK Role Manager (Persona,Activity) dengan konstruksi IAM standar. Berikut ini adalah contoh yang perlu dimodifikasi berdasarkan kasus penggunaan Anda:
import * as cdk from 'aws-cdk-lib'; import * as iam from 'aws-cdk-lib/aws-iam'; import { Construct } from 'constructs'; export class SageMakerRolesStack extends cdk.Stack { constructor(scope: Construct, id: string, props?: cdk.StackProps) { super(scope, id, props); // Replaces Role Manager "SageMaker AI Compute" persona const computeRole = new iam.Role(this, 'SageMakerComputeRole', { roleName: 'sagemaker-compute-execution-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), ], }); // Replaces Role Manager "Data Scientist" persona const dataScientistRole = new iam.Role(this, 'DataScientistRole', { roleName: 'sagemaker-data-scientist-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasAIServicesAccess'), ], }); // Add custom inline policy for Glue access // (replaces "Manage Glue Tables" ML activity) dataScientistRole.addToPolicy(new iam.PolicyStatement({ effect: iam.Effect.ALLOW, actions: [ 'glue:CreateTable', 'glue:UpdateTable', 'glue:DeleteTable', 'glue:GetTable', 'glue:GetTables', 'glue:GetDatabase', 'glue:GetDatabases', ], resources: ['*'], })); // Replaces Role Manager "MLOps" persona const mlopsRole = new iam.Role(this, 'MLOpsRole', { roleName: 'sagemaker-mlops-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerPipelinesIntegrations'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonS3FullAccess'), ], }); // Example: Scope down with VPC conditions // (replaces Role Manager VPC customization) computeRole.addToPolicy(new iam.PolicyStatement({ effect: iam.Effect.ALLOW, actions: [ 'ec2:CreateNetworkInterface', 'ec2:CreateNetworkInterfacePermission', 'ec2:DeleteNetworkInterface', 'ec2:DeleteNetworkInterfacePermission', 'ec2:DescribeNetworkInterfaces', 'ec2:DescribeVpcs', 'ec2:DescribeDhcpOptions', 'ec2:DescribeSubnets', 'ec2:DescribeSecurityGroups', ], resources: ['*'], conditions: { StringEquals: { 'ec2:Vpc': 'arn:aws:ec2:us-east-1:123456789012:vpc/vpc-xxxxxxxx', }, }, })); } }