Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modifica della disponibilità di Role Manager
Nota
Amazon SageMaker Role Manager non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. AWS continua a investire in miglioramenti della sicurezza e della disponibilità per Role Manager, ma non prevediamo di introdurre nuove funzionalità.
Strumenti nativi di IAM, IAM Identity Center e infrastructure-as-code
La combinazione di creazione di ruoli nativi di AWS IAM e Infrastructure-as-Code ( Centro identità AWS IAMCloudFormation, CDK) sostituisce Amazon SageMaker Role Manager coprendo le sue funzionalità principali tra la creazione di ruoli basata sulla persona e l'ambito delle autorizzazioni basato sulle attività.
AWS Gli strumenti nativi di IAM gestiscono la creazione dei ruoli di esecuzione tramite la console IAM, la CLI o l'SDK fornendo il flusso di lavoro standard per la creazione di ruoli con la policy di fiducia principale del sagemaker.amazonaws.com servizio e allegando policy gestite o personalizzate.
Centro identità AWS IAM gestisce l'identità della forza lavoro e la gestione centralizzata degli accessi fornendo set di autorizzazioni che definiscono l'accesso granulare alle SageMaker risorse, abilitando l'identità federata da provider di identità esterni (Okta, Azure AD, Ping Identity) e la propagazione affidabile delle identità con Studio. SageMaker
IAM Access Analyzer fornisce la convalida dinamica delle policy e la generazione di policy con privilegi minimi analizzando i modelli di CloudTrail accesso effettivi e consigliando policy raffinate, sostituendo i modelli statici basati sulle attività di Role Manager con raccomandazioni di policy basate sull'utilizzo.
Per una governance ripetibile, i modelli CDK forniscono definizioni di ruolo IAM controllate dalla versione, verificabili CloudFormation e ripetibili che si integrano con le pipeline aziendali e i processi di revisione della sicurezza. CI/CD
Sostituzione di Role Manager
Se il flusso di lavoro include la navigazione verso la console SageMaker AI (Configurazioni di amministrazione > Gestione ruoli > Crea un ruolo) o l'utilizzo dell'opzione «Crea ruolo utilizzando la procedura guidata per la creazione del ruolo» durante la creazione di domini, notebook, lavori di formazione o modelli di inferenza, utilizza un percorso alternativo descritto nella sezione Configurazione delle sostituzioni di seguito.
Non è richiesta alcuna pulizia per i ruoli esistenti
I ruoli IAM creati in precedenza da Role Manager sono ruoli IAM standard. Continuano a funzionare in modo indipendente senza alcuna dipendenza dal Manager-specific runtime del ruolo. Questi ruoli:
-
Vengono visualizzati nella console IAM come ruoli IAM standard con il
sagemaker-prefisso -
Possono essere visualizzati, modificati o eliminati direttamente dalla console IAM
-
Mantenete intatte e operative le loro politiche di fiducia e autorizzazioni
-
Non richiedono alcuna trasformazione, migrazione o cancellazione come parte di questa transizione
Sostituisci i costrutti CDK Role Manager (se usati)
Se hai usato i costrutti CDK di @aws-cdk/aws-sagemaker-alpha Role Manager (le Activity classi Persona e), sostituiscili con costrutti standard. aws-cdk-lib/aws-iam Consulta la Infrastructure-as-Code sezione seguente per i modelli di sostituzione.
Sostituzione del flusso di creazione del dominio Studio
Durante la creazione di un dominio SageMaker AI, Role Manager è stato offerto come opzione per creare ruoli di esecuzione durante la procedura guidata di onboarding («Crea ruolo utilizzando la procedura guidata di creazione dei ruoli»). Segui l'alternativa riportata di seguito:
Configurazione personalizzata del dominio con creazione del ruolo nella console IAM
Durante la creazione di un dominio personalizzato, puoi creare un ruolo di esecuzione direttamente dalla console IAM anziché utilizzare Role Manager.
Fase 1: Creare il ruolo di esecuzione in IAM
-
Apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.
-
Seleziona Ruoli, quindi scegli Crea ruolo.
-
Mantieni il AWS servizio come tipo di entità attendibile.
-
In «Casi d'uso per altri AWS servizi», trova e seleziona SageMaker AI.
-
Scegli SageMaker AI — Execution, quindi scegli Avanti.
-
La policy
AmazonSageMakerFullAccessgestita viene allegata automaticamente. Scegli Next (Successivo). -
Inserire il nome del ruolo (ad esempio
AmazonSageMaker-ExecutionRole-CustomDomain) e una descrizione. -
(Facoltativo) Aggiungi tag per la governance e il monitoraggio.
-
Scegli Crea ruolo e annota il ruolo ARN.
Passaggio 2: utilizza il ruolo durante la creazione del dominio
-
Nella console SageMaker AI, scegli Configurazioni di amministrazione > Domini > Crea dominio.
-
Scegli Configura per le organizzazioni (configurazione personalizzata).
-
In Ruolo di esecuzione, scegli Inserisci un ARN del ruolo IAM personalizzato e incolla l'ARN dal passaggio 1.
-
Completa i passaggi rimanenti di configurazione del dominio.
Per istruzioni dettagliate, consulta Come usare i ruoli di esecuzione SageMaker AI.
Utilizzo AWS politiche gestite direttamente
AWS fornisce politiche gestite che coprono SageMaker le attività comuni. Collegali direttamente al tuo ruolo di esecuzione IAM:
| Caso d’uso | AWS politiche gestite da allegare |
|---|---|
| Sviluppo generale del machine learning (equivalente a Data Scientist) | AmazonSageMakerFullAccess |
| Read-only accesso per monitoring/auditing | AmazonSageMakerReadOnly |
| utenti Canvas | AmazonSageMakerCanvasFullAccess +
AmazonSageMakerCanvasAIServicesAccess |
| Operazioni sulla pipeline (equivalente a MLOps) | AmazonSageMakerFullAccess +
AmazonSageMakerPipelinesIntegrations |
| Accesso al Feature Store | AmazonSageMakerFeatureStoreAccess |
| Governance dei modelli | AmazonSageMakerModelGovernanceUseAccess |
| Registro dei modelli | AmazonSageMakerModelRegistryFullAccess |
Fai riferimento alle politiche AWS gestite per Amazon SageMaker AI per l'elenco completo.
Usa la generazione di policy IAM Access Analyzer (per i privilegi minimi)
Usa IAM Access Analyzer per generare policy con privilegi minimi in base all'effettiva attività di accesso. CloudTrail Questo produce policy più accurate e basate sull'utilizzo rispetto ai modelli statici di Role Manager:
-
Abilita la CloudTrail registrazione per i tuoi SageMaker carichi di lavoro (in genere già abilitata).
-
Esegui i carichi di lavoro con una policy più ampia (ad esempio
AmazonSageMakerFullAccess) per un periodo rappresentativo (30-90 giorni consigliati). -
Genera una policy da IAM Access Analyzer:
-
Apri la console IAM > Access Analyzer > Generazione di policy.
-
Seleziona il ruolo da analizzare.
-
Specifica il CloudTrail percorso e il periodo di tempo.
-
Rivedi la policy generata, che contiene solo le azioni effettivamente utilizzate.
-
-
Applica la politica generata per sostituire la politica iniziale più ampia.
Questo approccio sostituisce i modelli statici di Role Manager con politiche dinamiche che riflettono i modelli di utilizzo effettivi, ottenendo il vero privilegio minimo senza la cura manuale.
Fai riferimento alla generazione delle policy di IAM Access Analyzer per i passaggi dettagliati.
Infrastructure-as-Code (CloudFormation)
Definisci i ruoli di SageMaker esecuzione CloudFormation per una gestione dei ruoli ripetibile e controllata dalla versione. Di seguito è riportato un esempio che deve essere modificato in base al caso d'uso:
AWSTemplateFormatVersion: '2010-09-09' Description: SageMaker execution roles replacing Role Manager personas Resources: # Replaces Role Manager "SageMaker AI Compute" persona SageMakerComputeRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-compute-execution-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess Policies: - PolicyName: S3DataAccess PolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Action: - s3:GetObject - s3:PutObject - s3:DeleteObject - s3:ListBucket Resource: - arn:aws:s3:::my-sagemaker-bucket - arn:aws:s3:::my-sagemaker-bucket/* Tags: - Key: Purpose Value: sagemaker-compute - Key: ManagedBy Value: cloudformation # Replaces Role Manager "Data Scientist" persona DataScientistRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-data-scientist-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerCanvasFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerCanvasAIServicesAccess Policies: - PolicyName: GlueAccess PolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Action: - glue:CreateTable - glue:UpdateTable - glue:DeleteTable - glue:GetTable - glue:GetTables - glue:GetDatabase - glue:GetDatabases Resource: '*' Tags: - Key: Purpose Value: sagemaker-data-scientist - Key: ManagedBy Value: cloudformation # Replaces Role Manager "MLOps" persona MLOpsRole: Type: AWS::IAM::Role Properties: RoleName: sagemaker-mlops-role AssumeRolePolicyDocument: Version: '2012-10-17' Statement: - Effect: Allow Principal: Service: sagemaker.amazonaws.com Action: sts:AssumeRole ManagedPolicyArns: - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess - arn:aws:iam::aws:policy/AmazonSageMakerPipelinesIntegrations - arn:aws:iam::aws:policy/AmazonS3FullAccess Tags: - Key: Purpose Value: sagemaker-mlops - Key: ManagedBy Value: cloudformation Outputs: ComputeRoleArn: Description: ARN of the SageMaker Compute execution role Value: !GetAtt SageMakerComputeRole.Arn DataScientistRoleArn: Description: ARN of the Data Scientist execution role Value: !GetAtt DataScientistRole.Arn MLOpsRoleArn: Description: ARN of the MLOps execution role Value: !GetAtt MLOpsRole.Arn
Infrastructure-as-Code (AWS CDK)
Sostituisci i costrutti CDK di Role Manager (Persona,Activity) con costrutti IAM standard. Di seguito è riportato un esempio che deve essere modificato in base al caso d'uso:
import * as cdk from 'aws-cdk-lib'; import * as iam from 'aws-cdk-lib/aws-iam'; import { Construct } from 'constructs'; export class SageMakerRolesStack extends cdk.Stack { constructor(scope: Construct, id: string, props?: cdk.StackProps) { super(scope, id, props); // Replaces Role Manager "SageMaker AI Compute" persona const computeRole = new iam.Role(this, 'SageMakerComputeRole', { roleName: 'sagemaker-compute-execution-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), ], }); // Replaces Role Manager "Data Scientist" persona const dataScientistRole = new iam.Role(this, 'DataScientistRole', { roleName: 'sagemaker-data-scientist-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasAIServicesAccess'), ], }); // Add custom inline policy for Glue access // (replaces "Manage Glue Tables" ML activity) dataScientistRole.addToPolicy(new iam.PolicyStatement({ effect: iam.Effect.ALLOW, actions: [ 'glue:CreateTable', 'glue:UpdateTable', 'glue:DeleteTable', 'glue:GetTable', 'glue:GetTables', 'glue:GetDatabase', 'glue:GetDatabases', ], resources: ['*'], })); // Replaces Role Manager "MLOps" persona const mlopsRole = new iam.Role(this, 'MLOpsRole', { roleName: 'sagemaker-mlops-role', assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'), managedPolicies: [ iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerPipelinesIntegrations'), iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonS3FullAccess'), ], }); // Example: Scope down with VPC conditions // (replaces Role Manager VPC customization) computeRole.addToPolicy(new iam.PolicyStatement({ effect: iam.Effect.ALLOW, actions: [ 'ec2:CreateNetworkInterface', 'ec2:CreateNetworkInterfacePermission', 'ec2:DeleteNetworkInterface', 'ec2:DeleteNetworkInterfacePermission', 'ec2:DescribeNetworkInterfaces', 'ec2:DescribeVpcs', 'ec2:DescribeDhcpOptions', 'ec2:DescribeSubnets', 'ec2:DescribeSecurityGroups', ], resources: ['*'], conditions: { StringEquals: { 'ec2:Vpc': 'arn:aws:ec2:us-east-1:123456789012:vpc/vpc-xxxxxxxx', }, }, })); } }