As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Tag-based controle de acesso para endpoints do modelo Amazon Bedrock AWS Marketplace
Quando você cria um endpoint do modelo Amazon Bedrock AWS Marketplace, o Amazon Bedrock aplica suas tags especificadas ao endpoint de IA SageMaker subjacente. O Amazon Bedrock não suporta as teclas de aws:RequestTag condição aws:ResourceTag ou as teclas de condição nas bedrock:*MarketplaceModelEndpoint ações.
Para aplicar o controle de acesso baseado em tags, aplique suas condições de tag às ações correspondentessagemaker:*. Essas ações correspondem às operações de endpoint do modelo Amazon Bedrock AWS Marketplace. O Amazon Bedrock usa sua identidade para chamar a SageMaker IA em seu nome. SageMaker A IA então impõe suas condições baseadas em tags.
As seguintes ações de endpoint do modelo Amazon Bedrock AWS Marketplace oferecem suporte ao controle de acesso baseado em tags por meio das ações de IA subjacentes SageMaker :
bedrock:CreateMarketplaceModelEndpointbedrock:UpdateMarketplaceModelEndpointbedrock:DeleteMarketplaceModelEndpointbedrock:GetMarketplaceModelEndpoint
As ações a seguir não oferecem suporte ao controle de acesso baseado em tags porque não chamam a SageMaker IA:
bedrock:RegisterMarketplaceModelEndpointbedrock:DeregisterMarketplaceModelEndpoint
Para encontrar as ações de SageMaker IA correspondentes para cada operação, consulte a política AmazonBedrockMarketplaceAccess gerenciada.
nota
RegisterMarketplaceModelEndpointe DeregisterMarketplaceModelEndpoint atualize somente a associação entre um endpoint de SageMaker IA existente e o Amazon Bedrock AWS Marketplace. Essas ações ignoram a chamada de SageMaker IA e ignoram as condições de controle de acesso baseadas em tags. Eles deixam o endpoint de SageMaker IA subjacente e sua configuração inalterados.
Exemplo: negar a exclusão de endpoints de produção com base em tags
Use essa política para negar a exclusão de endpoints de SageMaker IA marcados com env=prod quando as solicitações chegam pelo Amazon Bedrock.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDeleteProdMarketplaceEndpoints", "Effect": "Deny", "Action": "sagemaker:DeleteEndpoint", "Resource": "arn:aws:sagemaker:*:*:endpoint/*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod", "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }