View a markdown version of this page

AWS 管理策略:AmazonDataZoneSageMakerEnvironmentRolePermissionsBoundary - 亚马逊 DataZone

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 管理策略:AmazonDataZoneSageMakerEnvironmentRolePermissionsBoundary

注意

此策略是权限边界。权限边界设置基于身份的策略可以授予 IAM 实体的最大权限。您不应自行使用和附加 Amazon DataZone 权限边界政策。亚马逊 DataZone 权限边界政策只能附加到亚马逊 DataZone 托管角色。有关权限边界的更多信息,请参阅《IAM 用户指南》中的 IAM 实体的权限边界

当您通过亚马逊 DataZone 数据门户创建亚马逊 SageMaker 环境时,亚马逊会 DataZone 将此权限边界应用于环境创建期间生成的 IAM 角色。权限边界限制了亚马逊 DataZone 创建的角色以及您添加的任何角色的范围。

亚马逊 DataZone 使用AmazonDataZoneSageMakerEnvironmentRolePermissionsBoundary托管策略来限制其附加的预配置 IAM 委托人。委托人可以采用用户角色的形式,亚马逊 DataZone 可以代表交互式企业用户或分析服务(例如)担任这些角色,然后执行操作来处理数据AWS SageMaker,例如从 Amazon S3 或 Amazon Redshift 读取和写入数据,或者运行 AWS Glue 爬虫。

AmazonDataZoneSageMakerEnvironmentRolePermissionsBoundary政策授予亚马逊对亚马逊、 AWS Glue、亚马逊 DataZone S3 SageMaker、 AWS Lake Formation、亚马逊Redshift和亚马逊雅典娜等服务的读写权限。该政策还为使用这些服务所需的某些基础设施资源(例如网络接口、Amazon ECR 存储库和 AWS KMS 密钥)提供读写权限。它还允许访问亚马逊 SageMaker应用程序,例如亚马逊 SageMaker 画布。

亚马逊 DataZone 应用AmazonDataZoneSageMakerEnvironmentRolePermissionsBoundary托管政策作为所有亚马逊 DataZone 环境角色(所有者和贡献者)的权限边界。该权限边界限制这些角色只能访问环境所需的资源和操作。

要查看此策略的权限,请参阅《AWS 托管式策略参考》中的 AmazonDataZoneSageMakerEnvironmentRolePermissionsBoundary