Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan propagasi identitas tepercaya dengan SageMaker Studio
Prosedur berikut memandu Anda melalui pengaturan SageMaker Studio untuk propagasi identitas tepercaya dan sesi latar belakang pengguna.
Prasyarat
Sebelum Anda dapat memulai dengan tutorial ini, Anda harus menyelesaikan tugas-tugas berikut:
-
Aktifkan Pusat Identitas IAM. Instance organisasi diperlukan. Untuk informasi selengkapnya, lihat Prasyarat dan pertimbangan.
-
Menyediakan pengguna dan grup dari sumber identitas Anda ke Pusat Identitas IAM.
-
Konfirmasikan bahwa sesi latar belakang pengguna diaktifkan di konsol Pusat Identitas IAM. Secara default, sesi latar belakang pengguna diaktifkan dan durasi sesi diatur ke 7 hari. Anda dapat mengubah durasi ini.
Untuk mengatur propagasi identitas tepercaya dari SageMaker SageMaker Studio, administrator Studio harus melakukan langkah-langkah berikut.
Langkah 1: Aktifkan propagasi identitas tepercaya di domain SageMaker Studio baru atau yang sudah ada
SageMaker Studio menggunakan domain untuk mengatur profil pengguna, aplikasi, dan sumber daya terkaitnya. Untuk mengaktifkan propagasi identitas tepercaya, Anda harus membuat domain SageMaker Studio atau memodifikasi domain yang ada seperti yang dijelaskan dalam prosedur berikut.
-
Buka konsol SageMaker AI, navigasikan ke Domain, dan lakukan salah satu dari hal berikut.
Buat domain SageMaker Studio baru dengan menggunakan Setup untuk organisasi.
Pilih Siapkan untuk organisasi, lalu lakukan hal berikut:
Pilih Pusat AWS Identitas sebagai metode otentikasi.
Pilih kotak cent ang Aktifkan propagasi identitas tepercaya untuk semua pengguna di domain ini.
Ubah domain SageMaker Studio yang ada.
Pilih domain yang ada yang menggunakan Pusat Identitas IAM untuk otentikasi.
penting
Propagasi identitas tepercaya hanya didukung di domain SageMaker Studio yang menggunakan Pusat Identitas IAM untuk otentikasi. Jika domain menggunakan IAM untuk otentikasi, Anda tidak dapat mengubah metode otentikasi, dan karenanya Anda tidak dapat mengaktifkan propagasi identitas tepercaya.
Edit pengaturan domain. Edit pengaturan Otentikasi dan izin untuk mengaktifkan propagasi identitas tepercaya.
Lanjutkan ke Langkah 2: Konfigurasikan peran eksekusi domain default. Peran ini diperlukan bagi pengguna domain SageMaker Studio untuk mengakses AWS layanan lain seperti Amazon S3.
Langkah 2: Konfigurasikan peran eksekusi domain default dan kebijakan kepercayaan peran
Peran eksekusi domain adalah peran IAM yang diasumsikan oleh domain SageMaker Studio atas nama semua pengguna di domain. Izin yang Anda tetapkan untuk peran ini menentukan tindakan apa yang dapat dilakukan SageMaker Studio.
Untuk membuat atau memilih peran eksekusi domain, lakukan salah satu dari hal berikut:
Buat atau pilih peran dengan menggunakan Setup untuk organisasi.
Buka konsol SageMaker AI dan ikuti panduan konsol di Langkah 2: Konfigurasikan peran dan aktivitas ML untuk membuat peran eksekusi domain baru atau pilih peran yang ada.
Selesaikan langkah-langkah penyiapan lainnya untuk membuat domain SageMaker Studio Anda.
-
Buat peran eksekusi secara manual.
Buka konsol IAM dan buat peran eksekusi sendiri.
Perbarui kebijakan kepercayaan yang dilampirkan ke peran eksekusi domain sehingga mencakup dua tindakan berikut:
sts:AssumeRoledansts:SetContext. Untuk informasi tentang cara menemukan peran eksekusi untuk domain SageMaker Studio Anda, lihat Mendap atkan peran eksekusi domain.Kebijakan kepercayaan menentukan identitas yang dapat mengambil peran. Kebijakan ini diperlukan untuk mengizinkan layanan SageMaker Studio mengambil peran eksekusi domain. Tambahkan kedua tindakan ini sehingga muncul sebagai berikut dalam kebijakan Anda.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "sagemaker.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
Langkah 3: Verifikasi izin Amazon S3 Access Grant yang diperlukan untuk peran eksekusi domain
Untuk menggunakan Amazon S3 Access Grants, Anda harus memiliki kebijakan izin yang dilampirkan (baik sebagai kebijakan sebaris atau kebijakan yang dikelola pelanggan) ke peran eksekusi domain SageMaker Studio yang berisi izin berikut.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:GetAccessGrantsInstanceForPrefix" ], "Resource": "arn:aws:s3:us-east-2:111122223333:access-grants/default" } ] }
Jika Anda tidak memiliki kebijakan yang berisi izin ini, ikuti petunjuk di Men ambahkan dan menghapus izin identitas IAM di Panduan AWS Identity and Access Management Pengguna.
Langkah 4: Tetapkan grup dan pengguna ke domain
Tetapkan grup dan pengguna ke domain SageMaker Studio dengan mengikuti langkah-langkah di Tambahkan grup dan pengguna.
Langkah 5: Siapkan Amazon S3 Access Grants
Untuk mengatur Amazon S3 Access Grants, ikuti langkah-langkah di Mengon figurasi Amazon S3 Access Grants untuk propagasi identitas tepercaya melalui Pusat Identitas IAM. Gunakan petunjuk langkah demi langkah untuk menyelesaikan tugas-tugas berikut:
Buat instance Amazon S3 Access Grants.
Daftarkan lokasi dalam contoh itu.
Buat hibah untuk mengizinkan pengguna atau grup Pusat Identitas IAM tertentu mengakses lokasi atau subset Amazon S3 yang ditunjuk (misalnya, awalan tertentu) di dalam lokasi tersebut.
Langkah 6: Kirim pekerjaan SageMaker pelatihan dan lihat detail sesi latar belakang pengguna
Di SageMaker Studio, luncurkan notebook Jupyter baru dan kirimkan pekerjaan pelatihan. Saat pekerjaan sedang berjalan, selesaikan langkah-langkah berikut untuk melihat informasi sesi dan untuk memverifikasi bahwa konteks sesi latar belakang pengguna aktif.
-
Buka konsol Pusat Identitas IAM.
-
Pilih Pengguna.
-
Pada halaman Pengguna, pilih nama pengguna yang sesinya ingin Anda kelola. Ini membawa Anda ke halaman dengan informasi pengguna.
-
Pada halaman pengguna, pilih tab Sesi aktif. Angka dalam tanda kurung di samping Sesi aktif menunjukkan jumlah sesi aktif untuk pengguna ini.
Untuk mencari sesi berdasarkan Nama Sumber Daya Amazon (ARN) dari pekerjaan yang menggunakan sesi, dalam daftar Jenis sesi, pilih Sesi latar belakang pengguna, lalu masukkan ARN pekerjaan di kotak pencarian.
Berikut ini adalah contoh bagaimana pekerjaan pelatihan yang menggunakan sesi latar belakang pengguna muncul di tab Sesi aktif untuk pengguna.
Langkah 7: Lihat CloudTrail log untuk memverifikasi propagasi identitas tepercaya di CloudTrail
Ketika propagasi identitas tepercaya diaktifkan, tindakan muncul di log CloudTrail peristiwa di bawah onBehalfOf elemen. Ini userId mencerminkan ID pengguna Pusat Identitas IAM yang memulai pekerjaan pelatihan. A CloudTrail cara berikut menangkap proses propagasi identitas tepercaya.
"userIdentity": { "type": "AssumedRole", "principalId": "AROA123456789EXAMPLE:SageMaker", "arn": "arn:aws:sts::111122223333:assumed-role/SageMaker-ExecutionRole-20250728T125817/SageMaker", "accountId": "111122223333", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123456789EXAMPLE", "arn": "arn:aws:iam::111122223333:role/service-role/SageMaker-ExecutionRole-20250728T125817", "accountId": "111122223333", "userName": "SageMaker-ExecutionRole-20250728T125817" }, "attributes": { "creationDate": "2025-07-29T17:17:10Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "2801d3e0-f0e1-707f-54e8-f558b19f0a10", "identityStoreArn": "arn:aws:identitystore::777788889999:identitystore/d-1234567890" } },
Pertimbangan runtime
Jika administrator menetapkan tugas pelatihan atau pemrosesan yang berjalan MaxRuntimeInSeconds lama yang lebih rendah dari durasi sesi latar belakang pengguna, SageMaker Studio menjalankan tugas untuk durasi sesi latar belakang pengguna minimum MaxRuntimeInSeconds atau durasi sesi latar belakang pengguna.
Untuk informasi selengkap MaxRuntimeInSeconds nya, lihat panduan untuk CreateTrainingJob StoppingCondition parameter di Refer ensi SageMaker API Amazon.