

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Amazon Bedrock AWS Marketplace モデルエンドポイントのタグベースのアクセスコントロール
<a name="marketplace-tag-based-access-control"></a>

Amazon Bedrock AWS Marketplace モデルエンドポイントを作成すると、Amazon Bedrock は指定されたタグを基盤となる SageMaker AI エンドポイントに適用します。Amazon Bedrock は、 `bedrock:*MarketplaceModelEndpoint` アクションの `aws:ResourceTag` または `aws:RequestTag`条件キーをサポートしていません。

タグベースのアクセスコントロールを適用するには、対応する`sagemaker:*`アクションにタグ条件を適用します。これらのアクションは、Amazon Bedrock AWS Marketplace モデルエンドポイントオペレーションに対応しています。Amazon Bedrock は、ユーザーに代わって ID を使用して SageMaker AI を呼び出します。その後、SageMaker AI はタグベースの条件を適用します。

次の Amazon Bedrock AWS Marketplace モデルエンドポイントアクションは、基盤となる SageMaker AI アクションによるタグベースのアクセスコントロールをサポートしています。
+ `bedrock:CreateMarketplaceModelEndpoint`
+ `bedrock:UpdateMarketplaceModelEndpoint`
+ `bedrock:DeleteMarketplaceModelEndpoint`
+ `bedrock:GetMarketplaceModelEndpoint`

以下のアクションは SageMaker AI を呼び出さないため、タグベースのアクセスコントロールをサポートしていません。
+ `bedrock:RegisterMarketplaceModelEndpoint`
+ `bedrock:DeregisterMarketplaceModelEndpoint`

各オペレーションに対応する SageMaker AI アクションを確認するには、 `AmazonBedrockMarketplaceAccess`マネージドポリシーを参照してください。

**注記**  
`RegisterMarketplaceModelEndpoint` および は、既存の SageMaker AI エンドポイントと Amazon Bedrock AWS Marketplace 間の関連付けのみ`DeregisterMarketplaceModelEndpoint`を更新します。これらのアクションは SageMaker AI 呼び出しをスキップし、タグベースのアクセスコントロール条件を無視します。基盤となる SageMaker AI エンドポイントとその設定は変更されません。

**例: タグに基づく本番稼働用エンドポイントの削除を拒否する**

このポリシーを使用して、リクエストが Amazon Bedrock を通過する`env=prod`ときに でタグ付けされた SageMaker AI エンドポイントの削除を拒否します。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyDeleteProdMarketplaceEndpoints",
            "Effect": "Deny",
            "Action": "sagemaker:DeleteEndpoint",
            "Resource": "arn:aws:sagemaker:*:*:endpoint/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/env": "prod",
                    "aws:CalledViaLast": "bedrock.amazonaws.com"
                }
            }
        }
    ]
}
```