View a markdown version of this page

SageMaker AI 推論のサービスにリンクされたロールの使用 - Amazon SageMaker AI

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

SageMaker AI 推論のサービスにリンクされたロールの使用

Amazon SageMaker AI Inference は、 という名前のサービスにリンクされたロールを使用しますAWSServiceRoleForSageMakerInference。このロールにアタッチされたAmazonSageMakerInferenceServiceRolePolicyポリシーは、リアルタイム推論エンドポイントの仮想プライベートクラウド (VPC) で Elastic Network Interface (ENIs) を管理するアクセス許可を SageMaker AI 推論に付与します。

サービスにリンクされたロールを使用すると、VPC ネットワークオペレーションに必要なアクセス許可を手動で追加する必要はありません。SageMaker AI 推論は、サービスにリンクされたロールのアクセス許可を定義します。信頼ポリシーで指定されているように、SageMaker AI 推論のみがこのロールを引き受けることができます。定義された許可には、信頼ポリシーと許可ポリシーが含まれます。アクセス許可ポリシーを他の AWS Identity and Access Management (IAM) エンティティにアタッチすることはできません。

サービスリンクロールは、関連する リソースを削除した後でしか削除できません。これにより、SageMaker AI Inference リソースへのアクセス許可が誤って削除されないため、SageMaker AI Inference リソースが保護されます。

サービスにリンクされたロールをサポートするその他のサービスの詳細については、「IAM と連携するAWS のサービス」を参照してください。このガイドでは、サービスにリンクされたロール列に「はい」があるサービスを探します。 サービスリンクロールに関するドキュメントをサービスで表示するには、リンクで [はい] を選択します。

SageMaker AI 推論のサービスにリンクされたロールのアクセス許可

SageMaker AI Inference は、 という名前のサービスにリンクされたロールAWSServiceRoleForSageMakerInferenceを使用して、VPC にデプロイされたリアルタイム推論エンドポイントENIs を管理します。サービスにリンクされたロールを使用すると、SageMaker AI Inference はこれらのエンドポイントのインフラストラクチャに確実にパッチを適用できます。エンドポイント実行ロールを変更または削除しても、サービスにリンクされたロールは引き続き機能します。

AWSServiceRoleForSageMakerInference サービスにリンクされたロールはその引き受け時に、以下のサービスを信頼します。

  • inference.sagemaker.amazonaws.com

という名前のロールアクセス許可ポリシーAmazonSageMakerInferenceServiceRolePolicyにより、SageMaker AI Inference は指定されたリソースに対して次のアクションを実行できます。

  • ec2:CreateNetworkInterface – サービスが VPC サブネットとセキュリティグループに ENIs を作成できるようにします。ENIsは作成AmazonSageMakerManaged: true時に でタグ付けされます。作成アクションは、呼び出し元のアカウントのリソースに限定されます。

  • ec2:CreateNetworkInterfacePermission – サービスが SageMaker マネージド ENI のみにスコープされた ENIsアタッチアクセス許可を付与できるようにします (AmazonSageMakerManaged: trueタグ と でゲート設定)ec2:AuthorizedService: sagemaker.amazonaws.com

  • ec2:DeleteNetworkInterface – サービスが以前に作成した ENIsを削除できるようにします。でタグ付けされた ENIs を対象としていますAmazonSageMakerManaged: true

  • ec2:DeleteNetworkInterfacePermission – サービスが SageMaker マネージド ENI の ENIs アクセス許可を削除できるようにします。

  • ec2:CreateTags – 作成時にのみ ENIs にタグを付けることをサービスに許可します ( でゲート化)ec2:CreateAction: CreateNetworkInterface

  • ec2:DescribeNetworkInterfacesec2:DescribeVpcsec2:DescribeDhcpOptionsec2:DescribeSubnetsec2:DescribeSecurityGroups- サービスが VPC とネットワーク設定を読み取ることを許可します。すべての記述アクションは、呼び出し元のアカウントにスコープされます。

JSON ポリシードキュメントの詳細については、AWS 「 マネージドポリシーリファレンスガイド」のAmazonSageMakerInferenceServiceRolePolicy」を参照してください。

ユーザー、グループ、またはロールにサービスリンクロールの作成、編集、または削除を許可するには、アクセス許可を設定する必要があります。詳細についてはIAM ユーザーガイド の「サービスにリンクされた役割のアクセス許可」を参照してください。

SageMaker AI 推論のサービスにリンクされたロールの作成

サービスリンクロールを手動で作成する必要はありません。 AWS マネジメントコンソール、、 AWS CLIまたは AWS SDKs を使用して VPC 設定でリアルタイム推論エンドポイントを作成すると、SageMaker AI 推論によってサービスにリンクされたロールが自動的に作成されます。

SageMaker AI Inference がユーザーに代わってサービスにリンクされたロールを作成できるようにするには、IAM プリンシパルが を呼び出すときに次のアクセス許可を持っている必要がありますCreateEndpoint

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "inference.sagemaker.amazonaws.com" } } }

AmazonSageMakerFullAccess 管理ポリシーを使用する場合、そのポリシーにはこのアクセス許可が自動的に含まれます。

このサービスリンクロールを削除した後で再度作成する必要が生じた場合は同じ方法でアカウントにロールを再作成できます。新しい VPC 対応推論エンドポイントを作成すると、SageMaker AI 推論によってサービスにリンクされたロールが再度作成されます。

注記

呼び出し元のプリンシパルに アクセスiam:CreateServiceLinkedRole許可がない場合、SageMaker AI 推論は VPC ネットワークオペレーションのエンドポイント実行ロールの使用に戻ります。SageMaker AI 推論はエンドポイントを正常に作成しますが、今後の実行ロールの変更からエンドポイントを保護しません。

SageMaker AI 推論のサービスにリンクされたロールの編集

サービスにリンクされたロール AWSServiceRoleForSageMakerInference を編集することはできません。サービスリンクロールの作成後は、さまざまなエンティティがロールを参照する可能性があるため、ロール名を変更することはできません。ただし、IAM を使用してロールの説明を編集することはできます。詳細については、「IAM ユーザーガイド」の「サービスリンクロールの編集」を参照してください。

SageMaker AI 推論のサービスにリンクされたロールの削除

サービスにリンクされたロールを必要とする機能やサービスが不要になった場合は、未使用のアクセス許可が維持されないように、そのロールを削除することをお勧めします。ただし、手動で削除する前に、サービスリンクロールのリソースをクリーンアップする必要があります。

注記

リソースを削除しようとしたときに SageMaker AI 推論サービスがロールを使用している場合、削除は失敗する可能性があります。失敗した場合は数分待ってから操作を再試行してください。

AWSServiceRoleForSageMaker Inferenceで使用される SageMaker AI 推論リソースを削除するには AWSServiceRoleForSageMakerInference
  • アカウント内のすべての VPC 対応リアルタイム推論エンドポイントを削除します。以下のいずれかのオプションを使用します。

サービスリンクロールを IAM で手動削除するには
  • IAM コンソール、 AWS CLI、または AWS API を使用して、AWSServiceRoleForSageMakerInferenceサービスにリンクされたロールを削除します。詳細については、「IAM ユーザーガイド」の「サービスにリンクされたロールの削除」を参照してください。

SageMaker AI 推論サービスにリンクされたロールでサポートされている AWS リージョン

SageMaker AI Inference は、サービスが利用可能なすべてのリージョンでサービスにリンクされたロールの使用をサポートしています。詳細については、「AWS リージョンとエンドポイント」を参照してください。