View a markdown version of this page

AWS políticas gerenciadas para trabalhos de SageMaker IA - SageMaker IA da Amazon

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS políticas gerenciadas para trabalhos de SageMaker IA

Essa política AWS gerenciada concede as permissões necessárias para que as funções de execução de tarefas de SageMaker IA acessem dados no Amazon S3, invoquem agentes por meio do Amazon API Gateway AgentCore, acompanhem experimentos com o MLflow, publiquem pacotes de modelos, gravem registros CloudWatch, invoquem funções do Lambda e gerenciem interfaces de rede Amazon VPC.

AWS política gerenciada: AmazonSageMakerJobFullAccess

Essa política fornece permissões para que as funções de execução de tarefas de SageMaker IA acessem os recursos necessários para executar treinamentos, processar e transformar tarefas. Você pode anexar essa política às funções do IAM que você usa como funções de execução de tarefas da SageMaker IA.

Detalhes das permissões

Esta política inclui as seguintes permissões.

  • s3— Permite que trabalhos de SageMaker IA leiam dados de entrada, gravem dados de saída e listem o conteúdo dos buckets do Amazon S3. Restrito a recursos na mesma conta.

  • kms— Permite que trabalhos de SageMaker IA descriptografem e gerem chaves de dados para criptografia do lado do servidor de objetos do Amazon S3 usando chaves gerenciadas pelo cliente. AWS KMS As GenerateDataKey ações Decrypt e são restritas somente kms:ViaService ao Amazon S3. DescribeKeyé permitido sem a kms:ViaService restrição. Restrito a recursos na mesma conta.

  • sagemaker(Hub) — Permite descrever o conteúdo do hub, como modelos e algoritmos pré-construídos. Restrito a recursos na mesma conta.

  • sagemaker(Pacotes de modelo) — Permite criar, acessar e descrever pacotes de modelos e grupos de pacotes de modelos para fluxos de trabalho de registro de modelos. Restrito a recursos na mesma conta.

  • sagemakere sagemaker-mlflow — Permite que os trabalhos usem o MLflow para rastreamento de experimentos, incluindo a criação de experimentos e execuções, registro de métricas, recuperação de resultados e gerenciamento de rastreamentos. Restrito a recursos na mesma conta.

  • bedrock-agentcore— Permite que os trabalhos invoquem agentes de IA por meio dos AgentCore tempos de execução do Amazon API Gateway, interrompam sessões de tempo de execução e obtenham detalhes do tempo de execução. Restrito a recursos na mesma conta.

  • ec2— Permite gerenciar interfaces de rede Amazon VPC para trabalhos executados no modo Amazon VPC, incluindo criar, excluir e descrever interfaces de rede e recursos relacionados ao Amazon VPC. A ec2:CreateTags ação é restrita à CreateNetworkInterface ação. Restrito a recursos na mesma conta.

  • logs— Permite criar grupos de log, fluxos de log e gravar eventos de log no Amazon CloudWatch Logs. Restrito a grupos de registros com o /aws/sagemaker/* prefixo. Restrito a recursos na mesma conta.

  • lambda— Permite invocar funções do Lambda na mesma conta.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3Permissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } }, { "Sid": "KMSDescribeKey", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerHubPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeHubContent" ], "Resource": [ "arn:aws:sagemaker:*:*:hub/*", "arn:aws:sagemaker:*:*:hub-content/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "SageMakerModelPackagePermissions", "Effect": "Allow", "Action": [ "sagemaker:AccessModelPackage", "sagemaker:CreateModelPackage", "sagemaker:DescribeModelPackage", "sagemaker:DescribeModelPackageGroup" ], "Resource": [ "arn:aws:sagemaker:*:*:model-package/*", "arn:aws:sagemaker:*:*:model-package-group/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "MLflowPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeMlflowApp", "sagemaker:CallMlflowAppApi", "sagemaker-mlflow:CreateExperiment", "sagemaker-mlflow:CreateRun", "sagemaker-mlflow:UpdateRun", "sagemaker-mlflow:LogBatch", "sagemaker-mlflow:GetExperimentByName", "sagemaker-mlflow:GetMetricHistory", "sagemaker-mlflow:GetRun", "sagemaker-mlflow:StartTrace", "sagemaker-mlflow:EndTrace", "sagemaker-mlflow:SearchTraces", "sagemaker-mlflow:ListArtifacts" ], "Resource": [ "arn:aws:sagemaker:*:*:mlflow-app/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "BedrockAgentCorePermissions", "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeAgentRuntime", "bedrock-agentcore:StopRuntimeSession", "bedrock-agentcore:GetAgentRuntime" ], "Resource": "arn:aws:bedrock-agentcore:*:*:runtime/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkPermissions", "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeDhcpOptions" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2NetworkInterfaceTagPermissions", "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*:*:network-interface/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "ec2:CreateAction": "CreateNetworkInterface" } } }, { "Sid": "EC2NetworkInterfaceDeletePermissions", "Effect": "Allow", "Action": [ "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CloudWatchLogsPermissions", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "LambdaPermissions", "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Para obter mais informações, consulte AmazonSageMakerJobFullAccess o Guia de referência de políticas AWS gerenciadas.

Amazon SageMaker AI atualiza as políticas gerenciadas de empregos de SageMaker IA

Veja detalhes sobre as atualizações das políticas AWS gerenciadas para trabalhos de SageMaker IA desde que esse serviço começou a monitorar essas mudanças.

Política Versão Alteração Data

AmazonSageMakerJobFullAccess – Nova política

1

Política inicial

4 de junho de 2026