View a markdown version of this page

Amazon Bedrock AWS Marketplace モデルエンドポイントのタグベースのアクセスコントロール - Amazon Bedrock

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Bedrock AWS Marketplace モデルエンドポイントのタグベースのアクセスコントロール

Amazon Bedrock AWS Marketplace モデルエンドポイントを作成すると、Amazon Bedrock は指定されたタグを基盤となる SageMaker AI エンドポイントに適用します。Amazon Bedrock は、 bedrock:*MarketplaceModelEndpoint アクションの aws:ResourceTag または aws:RequestTag条件キーをサポートしていません。

タグベースのアクセスコントロールを適用するには、対応するsagemaker:*アクションにタグ条件を適用します。これらのアクションは、Amazon Bedrock AWS Marketplace モデルエンドポイントオペレーションに対応しています。Amazon Bedrock は、ユーザーに代わって ID を使用して SageMaker AI を呼び出します。その後、SageMaker AI はタグベースの条件を適用します。

次の Amazon Bedrock AWS Marketplace モデルエンドポイントアクションは、基盤となる SageMaker AI アクションによるタグベースのアクセスコントロールをサポートしています。

  • bedrock:CreateMarketplaceModelEndpoint

  • bedrock:UpdateMarketplaceModelEndpoint

  • bedrock:DeleteMarketplaceModelEndpoint

  • bedrock:GetMarketplaceModelEndpoint

以下のアクションは SageMaker AI を呼び出さないため、タグベースのアクセスコントロールをサポートしていません。

  • bedrock:RegisterMarketplaceModelEndpoint

  • bedrock:DeregisterMarketplaceModelEndpoint

各オペレーションに対応する SageMaker AI アクションを確認するには、 AmazonBedrockMarketplaceAccessマネージドポリシーを参照してください。

注記

RegisterMarketplaceModelEndpoint および は、既存の SageMaker AI エンドポイントと Amazon Bedrock AWS Marketplace 間の関連付けのみDeregisterMarketplaceModelEndpointを更新します。これらのアクションは SageMaker AI 呼び出しをスキップし、タグベースのアクセスコントロール条件を無視します。基盤となる SageMaker AI エンドポイントとその設定は変更されません。

例: タグに基づく本番稼働用エンドポイントの削除を拒否する

このポリシーを使用して、リクエストが Amazon Bedrock を通過するenv=prodときに でタグ付けされた SageMaker AI エンドポイントの削除を拒否します。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDeleteProdMarketplaceEndpoints", "Effect": "Deny", "Action": "sagemaker:DeleteEndpoint", "Resource": "arn:aws:sagemaker:*:*:endpoint/*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod", "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }