

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Tag-based 亚马逊 Bedrock AWS Marketplace 模型终端节点的访问控制
<a name="marketplace-tag-based-access-control"></a>

当您创建 Amazon Bedrock AWS Marketplace 模型终端节点时，Amazon Bedrock 会将您指定的标签应用于底层 SageMaker AI 终端节点。Amazon Bedrock 不支持`bedrock:*MarketplaceModelEndpoint`操作上的`aws:ResourceTag`或`aws:RequestTag`条件键。

要强制执行基于标签的访问控制，请将标签条件应用于相应的`sagemaker:*`操作。这些操作对应于 Amazon Bedrock AWS Marketplace 模型终端节点操作。Amazon Bedrock 使用您的身份代表您致电 SageMaker AI。 SageMaker 然后，AI 会强制执行您基于标签的条件。

以下 Amazon Bedrock AWS Marketplace 模型终端节点操作支持通过底层 A SageMaker I 操作进行基于标签的访问控制：
+ `bedrock:CreateMarketplaceModelEndpoint`
+ `bedrock:UpdateMarketplaceModelEndpoint`
+ `bedrock:DeleteMarketplaceModelEndpoint`
+ `bedrock:GetMarketplaceModelEndpoint`

以下操作不支持基于标签的访问控制，因为它们不调用 SageMaker AI：
+ `bedrock:RegisterMarketplaceModelEndpoint`
+ `bedrock:DeregisterMarketplaceModelEndpoint`

要查找每个操作的相应的 SageMaker AI 操作，请参阅`AmazonBedrockMarketplaceAccess`托管策略。

**注意**  
`RegisterMarketplaceModelEndpoint`并且仅`DeregisterMarketplaceModelEndpoint`更新现有 SageMaker AI 终端节点与 Amazon Bedrock AWS Marketplace 之间的关联。这些操作会跳过 SageMaker AI 调用并忽略基于标签的访问控制条件。它们保持底层 SageMaker AI 端点及其配置不变。

**示例：根据标签拒绝删除生产端点**

使用此政策可拒绝删除标有 “`env=prod`当请求通过 Amazon Bedrock 发出时” 的 A SageMaker I 终端节点。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyDeleteProdMarketplaceEndpoints",
            "Effect": "Deny",
            "Action": "sagemaker:DeleteEndpoint",
            "Resource": "arn:aws:sagemaker:*:*:endpoint/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/env": "prod",
                    "aws:CalledViaLast": "bedrock.amazonaws.com"
                }
            }
        }
    ]
}
```