View a markdown version of this page

Configuração de políticas de controle de serviços para programações de monitoramento - SageMaker IA da Amazon

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configuração de políticas de controle de serviços para programações de monitoramento

nota

O Amazon SageMaker Model Monitor não está mais aberto a novos clientes. Os clientes existentes podem continuar usando o serviço normalmente. AWS continua investindo em melhorias de segurança e disponibilidade para o Model Monitor, mas não planejamos introduzir novos recursos. Para obter mais informações, consulte Alteração na disponibilidade SageMaker do Amazon Model Monitor.

Você precisa especificar os parâmetros de um trabalho de monitoramento ao criar ou atualizar um cronograma para ele com a CreateMonitoringSchedule API ou a UpdateMonitoringSchedule API, respectivamente. Dependendo do seu caso de uso, você pode fazer isso de uma das seguintes maneiras:

Os processos mencionados acima são mutuamente exclusivos, ou seja, você pode especificar o campo MonitoringJobDefinition ou o campo MonitoringJobDefinitionName ao criar ou atualizar as programações de monitoramento.

Ao criar uma definição de trabalho de monitoramento ou especificar uma no campo MonitoringJobDefinition, você pode definir parâmetros de segurança, como NetworkConfig e VolumeKmsKeyId. Como administrador, talvez você queira que esses parâmetros sejam sempre definidos com determinados valores, para que os trabalhos de monitoramento sempre sejam executados em um ambiente seguro. Para garantir isso, configure políticas de controle de serviço (SCPs) apropriadas. As SCPs são um tipo de política organizacional que você pode usar para gerenciar permissões na sua organização.

O exemplo a seguir mostra uma SCP que você pode usar para garantir que os parâmetros de infraestrutura sejam definidos adequadamente ao criar ou atualizar programações de trabalhos de monitoramento.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "sagemaker:CreateDataQualityJobDefinition", "sagemaker:CreateModelBiasJobDefinition", "sagemaker:CreateModelExplainabilityJobDefinition", "sagemaker:CreateModelQualityJobDefinition" ], "Resource": "arn:*:sagemaker:*:*:*", "Condition": { "Null": { "sagemaker:VolumeKmsKey":"true", "sagemaker:VpcSubnets": "true", "sagemaker:VpcSecurityGroupIds": "true" } } }, { "Effect": "Deny", "Action": [ "sagemaker:CreateDataQualityJobDefinition", "sagemaker:CreateModelBiasJobDefinition", "sagemaker:CreateModelExplainabilityJobDefinition", "sagemaker:CreateModelQualityJobDefinition" ], "Resource": "arn:*:sagemaker:*:*:*", "Condition": { "Bool": { "sagemaker:InterContainerTrafficEncryption": "false" } } }, { "Effect": "Deny", "Action": [ "sagemaker:CreateMonitoringSchedule", "sagemaker:UpdateMonitoringSchedule" ], "Resource": "arn:*:sagemaker:*:*:monitoring-schedule/*", "Condition": { "Null": { "sagemaker:ModelMonitorJobDefinitionName": "true" } } } ] }

As duas primeiras regras do exemplo garantem que os parâmetros de segurança estejam sempre definidos para monitorar as definições de trabalho. A regra final exige que qualquer pessoa em sua organização que esteja criando ou atualizando uma programação sempre especifique o campo MonitoringJobDefinitionName. Isso garante que ninguém em sua organização possa definir valores inseguros para os parâmetros de segurança especificando o campo MonitoringJobDefinition ao criar ou atualizar programações.