As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Vários domínios e espaços compartilhados
O Amazon SageMaker AI
Cada domínio configurado no modo de IAM autenticação pode usar o espaço compartilhado para colaboração quase em tempo real entre os usuários. Com um espaço compartilhado, os usuários têm acesso a um EFS diretório compartilhado da Amazon e a um JupyterServer

Visão geral de aplicativos privados e espaços compartilhados em um único domínio
Configure espaços compartilhados em seu domínio
Os espaços compartilhados geralmente são criados para um determinado empreendimento ou projeto de ML em que os membros de um único domínio precisam de acesso quase em tempo real ao mesmo armazenamento de arquivos subjacente e. IDE O usuário pode acessar, ler, editar e compartilhar seus cadernos quase em tempo real, o que lhe dá o caminho mais rápido para começar a iterar com seus colegas.
Para criar um espaço compartilhado, você deve primeiro designar um perfil de execução padrão do espaço que governará as permissões de qualquer usuário que utilize o espaço. No momento da redação deste artigo, todos os usuários em um domínio terão acesso a todos os espaços compartilhados em seu domínio. Consulte Criar um espaço compartilhado para obter a documentação mais recente sobre como adicionar espaços compartilhados a um domínio existente.
Configure seu domínio para IAM federação
Antes de configurar a federação AWS Identity and Access Management (IAM) para seu domínio do SageMaker AI Studio, você precisa configurar uma função de usuário IAM da federação (como administrador da plataforma) no seu IdP, conforme discutido na seção Gerenciamento de identidade.
Para obter instruções detalhadas sobre como configurar o SageMaker AI Studio com a IAM opção, consulte Integração ao SageMaker domínio da Amazon usando o IAM Identity Center.
Configure seu domínio para federação de login único () SSO
Para usar a federação de login único (SSO), você precisa habilitar AWS IAM Identity Center sua conta AWS Organizations
Para obter instruções detalhadas, consulte Integrar o SageMaker domínio da Amazon usando o IAM Identity Center.
SageMaker Perfil de usuário do AI Studio
Um perfil de usuário representa um único usuário dentro de um domínio e é a principal maneira de referenciar uma “pessoa” para fins de compartilhamento, relatórios e outros recursos orientados para o usuário. Essa entidade é criada quando um usuário integra o toSageMaker AI Studio. Se um administrador convidar uma pessoa por e-mail ou importá-la do IdC, um perfil de usuário será criado automaticamente. Um perfil de usuário é o principal detentor das configurações de um usuário individual e tem uma referência ao diretório inicial privado do Amazon Elastic File System
Cada perfil de usuário que compartilha o domínio do SageMaker AI Studio recebe recursos computacionais dedicados (como instâncias de SageMaker AI Amazon Elastic Compute Cloud
Aplicativo Jupyter Server
Quando você inicia um notebook Amazon SageMaker AI Studioml.t3.medium
instância dedicada (reservada como um tipo de instância do sistema). A computação dessa instância não é cobrada do cliente.
O aplicativo Jupyter Kernel Gateway
O aplicativo Kernel Gateway
Os usuários podem iniciar e executar vários kernels do notebook Jupyter, sessões de terminal e consoles interativos no mesmo Studio. SageMaker image/Kernel Gateway app. Users can also run up to four Kernel Gateway apps or images on the same physical instance—each isolated by its container/image
Para criar aplicativos adicionais, você precisa usar um tipo de instância diferente. Um perfil de usuário pode ter somente uma instância em execução, de qualquer tipo de instância. Por exemplo, um usuário pode executar um notebook simples usando a imagem de ciência de dados integrada do SageMaker AI Studio e outro notebook usando a TensorFlow imagem integrada, na mesma instância. Os usuários são cobrados pelo tempo em que a instância está em execução. Para evitar custos quando o usuário não está executando ativamente o SageMaker AI Studio, o usuário precisa desligar a instância. Para obter mais informações, consulte Desligar e atualizar os aplicativos do Studio.
Toda vez que você desliga e reabre um aplicativo Kernel Gateway a partir da interface do SageMaker AI Studio, esse aplicativo é iniciado em uma nova instância. Isso significa que a instalação do pacote não persiste por meio de reinicializações do mesmo aplicativo. Da mesma forma, se um usuário alterar o tipo de instância em um notebook, os pacotes instalados e as variáveis de sessão serão perdidos. No entanto, você pode usar recursos como trazer sua própria imagem e scripts de ciclo de vida para trazer os pacotes do próprio usuário para o SageMaker AI Studio e mantê-los por meio de trocas de instância e lançamentos de novas instâncias.
Volume do Amazon Elastic File System
Quando um domínio é criado, um único volume do Amazon Elastic File System
Backup e recuperação
Um EFS volume existente não pode ser anexado a um novo domínio de SageMaker IA. Em uma configuração de produção, certifique-se de que o EFS volume da Amazon tenha sido copiado (para outro EFS volume ou para o Amazon Simple Storage Service
Faça backup da lista de perfis de usuário, espaços e do EFS usuário associado IDs (UIDs) por meio das DescribeSpace
API chamadas ListUserProfiles
DescribeUserProfile
List
Spaces
,, e.
-
Crie um novo domínio do SageMaker AI Studio.
-
Crie os perfis e espaços do usuário.
-
Para cada perfil de usuário, copie os arquivos do backup no EFS /Amazon S3.
-
Opcionalmente, exclua todos os aplicativos e perfis de usuário no antigo domínio do SageMaker AI Studio.
Para obter instruções detalhadas, consulte a seção do apêndice Backup e recuperação de domínios do SageMaker AI Studio.
nota
Isso também pode ser feito por meio do LifecycleConfigurations
para fazer o backup de dados e do S3 sempre que um usuário inicia o aplicativo.
EBSVolume da Amazon
Um volume de armazenamento do Amazon Elastic Block Store
Protegendo o acesso ao pré-assinado URL
Quando um usuário do SageMaker AI Studio abre o link do notebook, o SageMaker AI Studio valida a IAM política do usuário federado para autorizar o acesso e gera e resolve o URL pré-assinado para o usuário. Como o console de SageMaker IA é executado em um domínio da Internet, esse conteúdo gerado e pré-assinado URL fica visível na sessão do navegador. Isso representa um vetor de ameaça indesejado para roubo de dados e para a obtenção de acesso aos dados do cliente quando os controles de acesso adequados não são aplicados.
O Studio oferece suporte a alguns métodos para aplicar controles de acesso contra roubo de URL dados pré-assinados:
-
Validação do IP do cliente usando a condição IAM de política
aws:sourceIp
-
VPCValidação do cliente usando a IAM condição
aws:sourceVpc
-
Validação do VPC endpoint do cliente usando a condição da IAM política
aws:sourceVpce
Quando você acessa os notebooks do SageMaker AI Studio a partir do console do SageMaker AI, a única opção disponível é usar a validação de IP do cliente com a condição aws:sourceIp
da IAM política. No entanto, você pode usar produtos de roteamento de tráfego do navegador, como o Zscaleraws:sourceIp
.
Para usar a validação do VPC endpoint do cliente usando a condição da IAM políticaaws:sourceVpce
, a criação de um terminal pré-assinado URL precisa se originar no mesmo cliente VPC em que o SageMaker AI Studio está implantado, e a resolução do pré-assinado URL precisa ocorrer por meio de um endpoint do SageMaker AI Studio VPC no cliente. VPC Essa resolução do pré-assinado URL durante o tempo de acesso para usuários da rede corporativa pode ser realizada usando regras de DNS encaminhamento (tanto no Zscaler quanto no corporativoDNS) e, em seguida, no endpoint do cliente VPC usando um resolvedor de entrada do Amazon Route 53

Acessando o Studio pré-assinado URL com VPC endpoint pela rede corporativa
Para step-by-step obter orientação sobre a configuração da arquitetura anterior, consulte Secure Amazon SageMaker AI Studio presigned URLs Part 1: Foundational
SageMaker Cotas e limites de domínio de IA
-
SageMaker A SSO federação de domínios do AI Studio é suportada somente na região, em todas as contas membros da AWS organização em que o AWS Identity Center é provisionado.
-
Atualmente, os espaços compartilhados não são compatíveis com domínios configurados com o AWS Identity Center.
-
VPCe a configuração da sub-rede não pode ser alterada após a criação do domínio. No entanto, você pode criar um novo domínio com uma configuração diferente VPC e de sub-rede.
-
O acesso ao domínio não pode ser alternado entre os SSO modos IAM e após a criação do domínio. Você pode criar um novo domínio com um modo de autenticação diferente.
-
Há um limite de quatro aplicativos de gateway do kernel por tipo de instância lançado para cada usuário.
-
Cada usuário pode iniciar somente uma instância de cada tipo de instância.
-
Há limites nos recursos consumidos em um domínio, como o número de instâncias lançadas por tipos de instância e o número de perfis de usuário que podem ser criados. Consulte a página de cota de serviço para obter uma lista completa dos limites de serviço.
-
Os clientes podem enviar um caso de suporte corporativo com justificativa comercial para aumentar os limites de recursos padrão, como número de domínios ou perfis de usuário, sujeitos a barreiras de proteção em nível de conta.
-
O limite rígido do número de aplicativos simultâneos por conta é de 2.500 aplicativos. Os limites de domínios e perfis de usuário dependem desse limite rígido. Por exemplo, uma conta pode ter um único domínio com 1.000 perfis de usuário ou 20 domínios com 50 perfis de usuário cada.