本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Tag-based 亚马逊 Bedrock AWS Marketplace 模型终端节点的访问控制
当您创建 Amazon Bedrock AWS Marketplace 模型终端节点时,Amazon Bedrock 会将您指定的标签应用于底层 SageMaker AI 终端节点。Amazon Bedrock 不支持bedrock:*MarketplaceModelEndpoint操作上的aws:ResourceTag或aws:RequestTag条件键。
要强制执行基于标签的访问控制,请将标签条件应用于相应的sagemaker:*操作。这些操作对应于 Amazon Bedrock AWS Marketplace 模型终端节点操作。Amazon Bedrock 使用您的身份代表您致电 SageMaker AI。 SageMaker 然后,AI 会强制执行您基于标签的条件。
以下 Amazon Bedrock AWS Marketplace 模型终端节点操作支持通过底层 A SageMaker I 操作进行基于标签的访问控制:
bedrock:CreateMarketplaceModelEndpointbedrock:UpdateMarketplaceModelEndpointbedrock:DeleteMarketplaceModelEndpointbedrock:GetMarketplaceModelEndpoint
以下操作不支持基于标签的访问控制,因为它们不调用 SageMaker AI:
bedrock:RegisterMarketplaceModelEndpointbedrock:DeregisterMarketplaceModelEndpoint
要查找每个操作的相应的 SageMaker AI 操作,请参阅AmazonBedrockMarketplaceAccess托管策略。
注意
RegisterMarketplaceModelEndpoint并且仅DeregisterMarketplaceModelEndpoint更新现有 SageMaker AI 终端节点与 Amazon Bedrock AWS Marketplace 之间的关联。这些操作会跳过 SageMaker AI 调用并忽略基于标签的访问控制条件。它们保持底层 SageMaker AI 端点及其配置不变。
示例:根据标签拒绝删除生产端点
使用此政策可拒绝删除标有 “env=prod当请求通过 Amazon Bedrock 发出时” 的 A SageMaker I 终端节点。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDeleteProdMarketplaceEndpoints", "Effect": "Deny", "Action": "sagemaker:DeleteEndpoint", "Resource": "arn:aws:sagemaker:*:*:endpoint/*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod", "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }