As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando funções vinculadas a serviços para SageMaker inferência de IA
O Amazon SageMaker AI Inference usa a função vinculada ao serviço chamada. AWSServiceRoleForSageMakerInference A AmazonSageMakerInferenceServiceRolePolicy política vinculada a essa função concede permissões à SageMaker AI Inference para gerenciar interfaces de rede elásticas (ENIs) em sua nuvem privada virtual (VPC) para endpoints de inferência em tempo real.
Com a função vinculada ao serviço, você não precisa adicionar manualmente as permissões necessárias para operações de rede VPC. SageMaker O AI Inference define as permissões de sua função vinculada ao serviço. Somente a SageMaker AI Inference pode assumir essa função, conforme especificado pela política de confiança. As permissões definidas incluem a política de confiança e a política de permissões. Você não pode anexar a política de permissões a nenhuma outra entidade AWS Identity and Access Management (IAM).
Você pode excluir um perfil vinculado ao serviço somente depois de excluir os atributos relacionados. Isso protege seus recursos de inferência de SageMaker IA porque você não pode remover inadvertidamente a permissão para acessar os recursos.
Para obter informações sobre outros produtos que oferecem suporte a funções vinculadas a serviços, consulte Serviços da AWS que funcionam com o IAM. Nesse guia, procure serviços que tenham Sim na coluna de Service-linked funções. Escolha um Sim com um link para visualizar a documentação do perfil vinculado para esse serviço.
Service-linked permissões de função para SageMaker AI Inference
SageMaker O AI Inference usa a função vinculada ao serviço chamada AWSServiceRoleForSageMakerInference para gerenciar ENIs para endpoints de inferência em tempo real implantados em sua VPC. Com a função vinculada ao serviço, o SageMaker AI Inference pode corrigir de forma confiável a infraestrutura desses endpoints. A função vinculada ao serviço continua funcionando mesmo se você modificar ou excluir a função de execução do endpoint.
A função vinculada ao serviço AWSServiceRoleForSageMakerInference confia no seguinte serviço para assumir a função:
-
inference.sagemaker.amazonaws.com
A política de permissões de função chamada AmazonSageMakerInferenceServiceRolePolicy permite que o SageMaker AI Inference conclua as seguintes ações nos recursos especificados:
-
ec2:CreateNetworkInterface— Permite que o serviço crie ENIs em suas sub-redes VPC e grupos de segurança. Os ENIs são marcados comAmazonSageMakerManaged: trueno momento da criação. A ação de criação tem como escopo os recursos da conta do chamador. -
ec2:CreateNetworkInterfacePermission— Permite que o serviço conceda à ENI permissões de anexação com escopo somente para SageMaker-managed ENIs (bloqueadas naAmazonSageMakerManaged: truetag e).ec2:AuthorizedService: sagemaker.amazonaws.com -
ec2:DeleteNetworkInterface— Permite que o serviço exclua ENIs que ele criou anteriormente. Com escopo definido para ENIs marcados com.AmazonSageMakerManaged: true -
ec2:DeleteNetworkInterfacePermission— Permite que o serviço remova as permissões ENI para SageMaker-managed ENIs. -
ec2:CreateTags— Permite que o serviço marque os ENIs somente no momento da criação (bloqueadoec2:CreateAction: CreateNetworkInterface). -
ec2:DescribeNetworkInterfaces,,ec2:DescribeVpcs,ec2:DescribeDhcpOptionsec2:DescribeSubnets,ec2:DescribeSecurityGroups— Permite que o serviço leia a configuração da VPC e da rede. Todas as ações descritas têm como escopo a conta do chamador.
Para ver o documento completo da política JSON, consulte o Guia AmazonSageMakerInferenceServiceRolePolicy de referência de políticas AWS gerenciadas.
Você deve configurar permissões para permitir que seus usuários, grupos ou perfis criem, editem ou excluam um perfil vinculado ao serviço. Para obter mais informações, consulte as permissões de Service-linked função no Guia do usuário do IAM.
Criação de uma função vinculada a serviços para AI Inference SageMaker
Não é necessário criar manualmente um perfil vinculado ao serviço. Quando você cria um endpoint de inferência em tempo real com a configuração de VPC usando o Console de gerenciamento da AWS, o ou os AWS SDKs AWS CLI, o SageMaker AI Inference cria automaticamente a função vinculada ao serviço para você.
Para permitir que o SageMaker AI Inference crie a função vinculada ao serviço em seu nome, seu diretor do IAM deve ter a seguinte permissão ao ligar: CreateEndpoint
{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/inference.sagemaker.amazonaws.com/*", "Condition": { "StringEquals": { "iam:AWSServiceName": "inference.sagemaker.amazonaws.com" } } }
Se você usar a política AmazonSageMakerFullAccess gerenciada, essa política incluirá essa permissão automaticamente.
Se excluir esse perfil vinculado ao serviço e precisar criá-lo novamente, será possível usar esse mesmo processo para recriar o perfil em sua conta. Quando você cria um novo endpoint de VPC-enabled inferência, o SageMaker AI Inference cria a função vinculada ao serviço para você novamente.
nota
Se o responsável pela chamada não tiver iam:CreateServiceLinkedRole permissão, o SageMaker AI Inference volta a usar a função de execução de endpoint para operações de rede VPC. SageMaker O AI Inference cria o endpoint com sucesso, mas não protege o endpoint contra futuras modificações na função de execução.
Editando uma função vinculada a serviços para AI Inference SageMaker
Você não pode editar a função vinculada a serviço AWSServiceRoleForSageMakerInference. Depois que criar um perfil vinculado ao serviço, você não poderá alterar o nome do perfil, pois várias entidades podem fazer referência a ele. No entanto, será possível editar a descrição do perfil usando o IAM. Para saber mais, consulte Editar um perfil vinculado ao serviço no Guia do usuário do IAM.
Excluindo uma função vinculada a serviços para AI Inference SageMaker
Se você não precisar mais de um recurso ou serviço que exija uma função vinculada ao serviço, recomendamos que você exclua essa função para evitar a manutenção de permissões não utilizadas. No entanto, você deve limpar os recursos de seu perfil vinculado ao serviço antes de excluí-lo manualmente.
nota
Se o serviço SageMaker AI Inference estiver usando a função quando você tentar excluir os recursos, a exclusão poderá falhar. Se isso acontecer, espere alguns minutos e tente a operação novamente.
Para excluir os recursos de inferência de SageMaker IA usados pelo AWSServiceRoleForSageMakerInference
-
Exclua todos os endpoints de inferência em VPC-enabled tempo real em sua conta. Use uma das seguintes opções:
-
Exclua um endpoint usando o console de SageMaker IA
-
Use a
DeleteEndpointoperação com os SDKs AWS CLI ou
-
Como excluir manualmente o perfil vinculado ao serviço usando o IAM
-
Use o console do IAM AWS CLI, o ou a AWS API para excluir a função
AWSServiceRoleForSageMakerInferencevinculada ao serviço. Para saber mais, consulte Excluir um perfil vinculado ao serviço no Guia do usuário do IAM.
Compatível AWS Regiões para funções SageMaker vinculadas ao serviço do AI Inference
SageMaker O AI Inference oferece suporte ao uso de funções vinculadas ao serviço em todas as regiões em que o serviço está disponível. Para obter mais informações, consulte Regiões e endpoints da AWS.