本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS SageMaker 项目管理策略和 JumpStart
这些AWS托管策略增加了使用内置 Amazon A SageMaker I 项目模板和 JumpStart 解决方案的权限。这些策略可在您的AWS账户中使用,并由从 SageMaker AI 控制台创建的执行角色使用。
SageMaker 项目并 JumpStart 使用 S AWS ervice Catalog 在客户账户中配置AWS资源。一些创建的资源需要代入执行角色。例如,如果 S AWS ervice Catalog 代表客户为 SageMaker 人工智能机器学习 CI/CD 项目创建 CodePipeline 管道,则该管道需要一个 IAM 角色。
该AmazonSageMakerServiceCatalogProductsLaunchRoleAmazonSageMakerServiceCatalogProductsLaunchRole角色将角色传递给预AmazonSageMakerServiceCatalogProductsUseRole配置的 S AWS ervice Catalog 产品资源。
主题
AWS托管策略: AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy
AWS托管策略: AmazonSageMakerPartnerServiceCatalogProductsApiGatewayServiceRolePolicy
AWS托管策略: AmazonSageMakerPartnerServiceCatalogProductsCloudFormationServiceRolePolicy
AWS托管策略: AmazonSageMakerPartnerServiceCatalogProductsLambdaServiceRolePolicy
AWS托管策略: AmazonSageMakerServiceCatalogProductsApiGatewayServiceRolePolicy
AWS托管策略: AmazonSageMakerServiceCatalogProductsCloudformationServiceRole策略
AWS托管策略: AmazonSageMakerServiceCatalogProductsCodeBuildServiceRolePolicy
AWS托管策略: AmazonSageMakerServiceCatalogProductsCodePipelineServiceRolePolicy
AWS托管策略: AmazonSageMakerServiceCatalogProductsEventsServiceRole策略
AWS托管策略: AmazonSageMakerServiceCatalogProductsFirehoseServiceRole策略
AWS托管策略: AmazonSageMakerServiceCatalogProductsGlueServiceRole策略
AWS托管策略: AmazonSageMakerServiceCatalogProductsLambdaServiceRole策略
AWS托管策略: AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy
该服务使用此服务角色策略来配置 Amazon A SageMaker I 产品组合中的产品。AWS Service Catalog该策略向一组相关AWS服务授予权限AWS CodePipeline,包括、AWS CodeBuild、AWS CodeCommitAWS CloudFormation、AWS Glue 等。
该AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy策略旨在由从 SageMaker AI 控制台创建的AmazonSageMakerServiceCatalogProductsLaunchRole角色使用。该策略为客户账户添加了为 SageMaker 项目配置AWS资源和 JumpStart 使用 Service Catalog 的权限。
权限详细信息
该策略包含以下权限。
-
apigateway- 允许角色调用标有sagemaker:launch-source的 API Gateway 端点。 -
cloudformation— AWS Service Catalog 允许创建、更新和删除 CloudFormation 堆栈。还允许服务目录标记和取消标记资源。 -
codebuild— 允许由担任AWS Service Catalog并传递 CloudFormation 给的角色创建、更新和删除 CodeBuild 项目。 -
codecommit— 允许由担任AWS Service Catalog并传递 CloudFormation 给的角色创建、更新和删除 CodeCommit 存储库。 -
codepipeline— 允许由担任AWS Service Catalog并传递 CloudFormation 给的角色创建、更新和删除 CodePipelines。 -
codeconnections,codestar-connections— 还允许角色传递AWS CodeConnections和AWS CodeStar连接。 -
cognito-idp- 允许角色创建、更新和删除组和用户池。也允许标记资源。 -
ecr— 允许由担任AWS Service Catalog并传递 CloudFormation 给的角色创建和删除 Amazon ECR 存储库。也允许标记资源。 -
events— 允许由担任AWS Service Catalog并传递 CloudFormation 给的角色创建和删除 EventBridge 规则。用于连接 CICD 管道的各个组件。 -
firehose:允许角色与 Firehose 流交互。 -
glue— 允许角色与之交互AWS Glue。 -
iam- 允许角色传递前缀为AmazonSageMakerServiceCatalog的角色。当 Projects 预置 AWS Service Catalog 产品时,需要该权限,因为需要将角色传递给 AWS Service Catalog。 -
lambda- 允许角色与 AWS Lambda 交互。也允许标记资源。 -
logs- 允许角色创建、删除和访问日志流。 -
s3— 允许由担任AWS Service Catalog并传递 CloudFormation 给的角色访问存储项目模板代码的 Amazon S3 存储桶。 -
sagemaker— 允许角色与各种 SageMaker AI 服务进行交互。这既可以在模板配置 CloudFormation 期间完成,也可以在CICD管道执行 CodeBuild 期间完成。也允许标记以下资源:端点、端点配置、模型、管道、项目和模型包。 -
states- 允许角色创建、删除和更新前缀为sagemaker的 Step Functions。
要查看此策略的权限,请参阅《AWS托管策略参考》ServiceCatalogProductsServiceRolePolicy中的 AmazonSageMakerAdmin-。
AWS托管策略: AmazonSageMakerPartnerServiceCatalogProductsApiGatewayServiceRolePolicy
亚马逊 API Gatew SageMaker ay 在亚马逊 AI 产品组合中的AWS Service Catalog预配置产品中使用此政策。该策略旨在附加到 IAM 角色,该角色将AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
lambda- 调用由合作伙伴模板创建的函数。 -
sagemaker- 调用由合作伙伴模板创建的端点。
AWS托管策略: AmazonSageMakerPartnerServiceCatalogProductsCloudFormationServiceRolePolicy
此政策由 Amazon A SageMaker I 产品组合AWS CloudFormation中的AWS Service Catalog预配置产品使用。该策略旨在附加到一个 IAM 角色,该角色AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
iam- 传递AmazonSageMakerServiceCatalogProductsLambdaRole和AmazonSageMakerServiceCatalogProductsApiGatewayRole角色。 -
lambda— 创建、更新、删除和调用AWS Lambda函数;检索、发布和删除 Lambda 层的版本。 -
apigateway- 创建、更新和删除 Amazon API Gateway 资源。 -
s3- 从 Amazon Simple Storage Service (Amazon S3) 存储桶中检索lambda-auth-code/layer.zip文件。
AWS托管策略: AmazonSageMakerPartnerServiceCatalogProductsLambdaServiceRolePolicy
此政策由 Amazon A SageMaker I 产品组合AWS Lambda中的AWS Service Catalog预配置产品使用。该策略旨在附加到 IAM 角色,该角色将AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
secretsmanager- 从合作伙伴为合作伙伴模板提供的密钥中检索数据。
AWS托管策略: AmazonSageMakerServiceCatalogProductsApiGatewayServiceRolePolicy
亚马逊 API Gatew SageMaker ay 在亚马逊 AI 产品组合中的AWS Service Catalog预配置产品中使用此政策。该策略旨在附加到 IAM 角色,该角色将AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
logs— 创建和读取 CloudWatch 日志组、直播和事件;更新事件;描述各种资源。这些权限仅限于日志组前缀以“aws/apigateway/”开头的资源。
AWS托管策略: AmazonSageMakerServiceCatalogProductsCloudformationServiceRole策略
此政策由 Amazon A SageMaker I 产品组合AWS CloudFormation中的AWS Service Catalog预配置产品使用。该策略旨在附加到一个 IAM 角色,该角色AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
sagemaker— 允许访问各种 SageMaker AI 资源,但域名、用户配置文件、应用程序和流程定义除外。 -
iam- 传递AmazonSageMakerServiceCatalogProductsCodeBuildRole和AmazonSageMakerServiceCatalogProductsExecutionRole角色。
AWS托管策略: AmazonSageMakerServiceCatalogProductsCodeBuildServiceRolePolicy
此政策由 Amazon A SageMaker I 产品组合AWS CodeBuild中的AWS Service Catalog预配置产品使用。该策略旨在附加到一个 IAM 角色,该角色AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
sagemaker— 允许访问各种 SageMaker AI 资源。 -
codecommit— 将 CodeCommit 档案上传到 CodeBuild 管道,获取上传状态并取消上传;获取分支和提交信息。这些权限仅限于名称以“sagemaker-”开头的资源。 -
ecr- 创建 Amazon ECR 存储库和容器映像;上传映像层。这些权限仅限于名称以“sagemaker-”开头的存储库。ecr- 阅读所有资源。 -
iam- 传递以下角色:-
AmazonSageMakerServiceCatalogProductsCloudformationRole到AWS CloudFormation。 -
AmazonSageMakerServiceCatalogProductsCodeBuildRole到AWS CodeBuild。 -
AmazonSageMakerServiceCatalogProductsCodePipelineRole到AWS CodePipeline。 -
AmazonSageMakerServiceCatalogProductsEventsRole到亚马逊 EventBridge。 -
AmazonSageMakerServiceCatalogProductsExecutionRole到 Amazon SageMaker AI。
-
-
logs— 创建和读取 CloudWatch 日志组、直播和事件;更新事件;描述各种资源。这些权限仅限于名称前缀以“aws/codebuild/”开头的资源。
-
s3- 创建、读取和列出 Amazon S3 存储桶。这些权限仅限于名称以“sagemaker-”开头的存储桶。 -
codeconnections,codestar-connections— 使用AWS CodeConnections和AWS CodeStar连接。
要查看此策略的权限,请参阅AWS托管策略参考AmazonSageMakerServiceCatalogProductsCodeBuildServiceRolePolicy中的。
AWS托管策略: AmazonSageMakerServiceCatalogProductsCodePipelineServiceRolePolicy
此政策由 Amazon A SageMaker I 产品组合AWS CodePipeline中的AWS Service Catalog预配置产品使用。该策略旨在附加到一个 IAM 角色,该角色AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
cloudformation— 创建、读取、删除和更新 CloudFormation堆栈;创建、读取、删除和执行更改集;设置堆栈策略;标记和取消标记资源。这些权限仅限于名称以“sagemaker-”开头的资源。 -
s3- 创建、读取、列出和删除 Amazon S3 存储桶;在存储桶中添加、读取和删除对象;读取和设置 CORS 配置;读取访问控制列表 (ACL);以及读取存储桶所在的 AWS 区域。这些权限仅限于名称以“sagemaker-”或“aws-glue-”开头的存储桶。
-
iam- 传递AmazonSageMakerServiceCatalogProductsCloudformationRole角色。 -
codebuild— 获取 CodeBuild 构建信息并开始构建。这些权限仅限于名称以“sagemaker-”开头的项目和构建资源。 -
codecommit— 将 CodeCommit 档案上传到 CodeBuild 管道,获取上传状态并取消上传;获取分支和提交信息。 -
codeconnections,codestar-connections— 使用AWS CodeConnections和AWS CodeStar连接。
要查看此策略的权限,请参阅AWS托管策略参考AmazonSageMakerServiceCatalogProductsCodePipelineServiceRolePolicy中的。
AWS托管策略: AmazonSageMakerServiceCatalogProductsEventsServiceRole策略
亚马逊 EventBridge 在 Amazon A SageMaker I 产品组合中的AWS Service Catalog预配置产品中使用此政策。该策略旨在附加到一个 IAM 角色,该角色AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
codepipeline— 开始 CodeBuild 执行。这些权限仅限于名称以“sagemaker-”开头的管道。
AWS托管策略: AmazonSageMakerServiceCatalogProductsFirehoseServiceRole策略
亚马逊 Data Firehose 在亚马逊 AI 产品组合中的AWS Service Catalog预配置产品中使用此政策。 SageMaker 该策略旨在附加到 IAM 角色,该角色将AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
firehose:发送 Firehose 记录。这些权限仅限于传输流名称以“sagemaker-”开头的资源。
AWS托管策略: AmazonSageMakerServiceCatalogProductsGlueServiceRole策略
AWSGlue 在 S AWS ervice Catalog 配置的亚马逊 SageMaker 人工智能产品组合中使用此政策。该策略旨在附加到 IAM 角色,该角色将AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
glue— 创建、读取和删除 AWS Glue 分区、表和表版本。这些权限仅限于名称以“sagemaker-”开头的资源。创建和读取 AWS Glue 数据库。这些权限仅限于名称为“default”、“global_temp”或以“sagemaker-”开头的数据库。获取用户定义的函数。 -
s3- 创建、读取、列出和删除 Amazon S3 存储桶;在存储桶中添加、读取和删除对象;读取和设置 CORS 配置;读取访问控制列表 (ACL);以及读取存储桶所在的 AWS 区域。这些权限仅限于名称以“sagemaker-”或“aws-glue-”开头的存储桶。
-
logs— 创建、读取和删除 CloudWatch 日志组、流和传输;并创建资源策略。这些权限仅限于名称前缀以“aws/glue/”开头的资源。
AWS托管策略: AmazonSageMakerServiceCatalogProductsLambdaServiceRole策略
此政策由 Amazon A SageMaker I 产品组合AWS Lambda中的AWS Service Catalog预配置产品使用。该策略旨在附加到 IAM 角色,该角色将AmazonSageMakerServiceCatalogProductsLaunchRole
权限详细信息
该策略包含以下权限。
-
sagemaker— 允许访问各种 SageMaker AI 资源。 -
ecr- 创建和删除 Amazon ECR 存储库;创建、读取和删除容器映像;上传映像层。这些权限仅限于名称以“sagemaker-”开头的存储库。 -
events— 创建、读取和删除 Amazon EventBridge 规则;以及创建和删除目标。这些权限仅限于名称以“sagemaker-”开头的规则。 -
s3- 创建、读取、列出和删除 Amazon S3 存储桶;在存储桶中添加、读取和删除对象;读取和设置 CORS 配置;读取访问控制列表 (ACL);以及读取存储桶所在的 AWS 区域。这些权限仅限于名称以“sagemaker-”或“aws-glue-”开头的存储桶。
-
iam- 传递AmazonSageMakerServiceCatalogProductsExecutionRole角色。 -
logs— 创建、读取和删除 CloudWatch 日志组、流和传输;并创建资源策略。这些权限仅限于名称前缀以“aws/lambda/”开头的资源。
-
codebuild— 开始并获取有关AWS CodeBuild版本的信息。
Amazon SageMaker AI 更新了 S AWS ervice Catalog AWS 托管策略
查看自该服务开始跟踪这些更改以来,Amazon SageMaker AI AWS 托管策略更新的详细信息。
| Policy | 版本 | 更改 | 日期 |
|---|---|---|---|
|
AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy:更新策略 |
10 |
更新 |
2025年9月27日 |
|
AmazonSageMakerServiceCatalogProductsCodePipelineServiceRolePolicy:更新策略 |
3 |
更新 |
2025年9月27日 |
|
AmazonSageMakerServiceCatalogProductsCodeBuildServiceRolePolicy:更新策略 |
3 |
更新 |
2025年9月27日 |
|
AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy:更新策略 |
9 |
添加 |
2024 年 7 月 1 日 |
AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 |
7 |
将策略回滚到版本 7 (v7)。删除 |
2024 年 6 月 12 日 |
AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 |
8 |
添加 |
2024 年 6 月 11 日 |
|
AmazonSageMakerServiceCatalogProductsCodeBuildServiceRolePolicy:更新策略 |
2 |
添加 |
2024 年 6 月 11 日 |
|
AmazonSageMakerServiceCatalogProductsCodePipelineServiceRolePolicy:更新策略 |
2 |
添加 |
2024 年 6 月 11 日 |
|
AmazonSageMakerServiceCatalogProductsLambdaServiceRole政策:更新策略 |
2 |
添加 |
2024 年 6 月 11 日 |
|
AmazonSageMakerPartnerServiceCatalogProductsApiGatewayServiceRolePolicy |
1 | 初始策略 |
2023 年 8 月 1 日 |
|
AmazonSageMakerPartnerServiceCatalogProductsCloudFormationServiceRolePolicy |
1 | 初始策略 |
2023 年 8 月 1 日 |
|
AmazonSageMakerPartnerServiceCatalogProductsLambdaServiceRolePolicy |
1 | 初始策略 |
2023 年 8 月 1 日 |
| 2 |
为 |
2022 年 8 月 26 日 | |
AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 |
7 |
为 |
2022 年 8 月 2 日 |
| AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 | 6 |
为 |
2022 年 7 月 14 日 |
AmazonSageMakerServiceCatalogProductsLambdaServiceRole政策 |
1 |
初始策略 |
2022 年 4 月 22 日 |
|
AmazonSageMakerServiceCatalogProductsApiGatewayServiceRolePolicy |
1 |
初始策略 |
2022 年 3 月 24 日 |
|
AmazonSageMakerServiceCatalogProductsCloudformationServiceRole政策 |
1 |
初始策略 |
2022 年 3 月 24 日 |
AmazonSageMakerServiceCatalogProductsCodeBuildServiceRolePolicy |
1 |
初始策略 |
2022 年 3 月 24 日 |
| AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 | 5 |
为 |
2022 年 3 月 21 日 |
AmazonSageMakerServiceCatalogProductsCodePipelineServiceRolePolicy |
1 |
初始策略 |
2022 年 2 月 22 日 |
| 1 |
初始策略 |
2022 年 2 月 22 日 | |
| 1 |
初始策略 |
2022 年 2 月 22 日 | |
| AmazonSageMakerServiceCatalogProductsGlueServiceRole政策 | 1 |
初始策略 |
2022 年 2 月 22 日 |
| AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 | 4 |
为 |
2022 年 2 月 16 日 |
| AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 | 3 |
为 创建、读取、更新和删除 SageMaker 图片。 |
2021 年 9 月 15 日 |
| AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy -更新政策 | 2 |
为 创建、读取、更新和删除代码存储库。 将AWS CodeStar连接传递给AWS CodePipeline。 |
2021 年 7 月 1 日 |
| AmazonSageMakerAdmin-ServiceCatalogProductsServiceRolePolicy | 1 | 初始策略 |
2020 年 11 月 27 日 |