本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
Amazon Bedrock AWS Marketplace 模型端點的標籤型存取控制
當您建立 Amazon Bedrock AWS Marketplace 模型端點時,Amazon Bedrock 會將您指定的標籤套用至基礎 SageMaker AI 端點。Amazon Bedrock 不支援bedrock:*MarketplaceModelEndpoint動作上的 aws:ResourceTag或 aws:RequestTag條件索引鍵。
若要強制執行標籤型存取控制,請將您的標籤條件套用至對應的sagemaker:*動作。這些動作對應至 Amazon Bedrock AWS Marketplace 模型端點操作。Amazon Bedrock 會使用您的身分來代表您呼叫 SageMaker AI。SageMaker AI 接著會強制執行標籤型條件。
下列 Amazon Bedrock AWS Marketplace 模型端點動作支援透過基礎 SageMaker AI 動作的標籤型存取控制:
bedrock:CreateMarketplaceModelEndpointbedrock:UpdateMarketplaceModelEndpointbedrock:DeleteMarketplaceModelEndpointbedrock:GetMarketplaceModelEndpoint
下列動作不支援標籤型存取控制,因為它們不會呼叫 SageMaker AI:
bedrock:RegisterMarketplaceModelEndpointbedrock:DeregisterMarketplaceModelEndpoint
若要尋找每個操作對應的 SageMaker AI 動作,請參閱 AmazonBedrockMarketplaceAccess受管政策。
注意
RegisterMarketplaceModelEndpoint 和 只會DeregisterMarketplaceModelEndpoint更新現有 SageMaker AI 端點與 Amazon Bedrock AWS Marketplace 之間的關聯。這些動作會略過 SageMaker AI 呼叫,並忽略標籤型存取控制條件。它們會讓基礎 SageMaker AI 端點及其組態保持不變。
範例:拒絕根據標籤刪除生產端點
使用此政策來拒絕刪除透過 Amazon Bedrock 發出請求env=prod時標記的 SageMaker AI 端點。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDeleteProdMarketplaceEndpoints", "Effect": "Deny", "Action": "sagemaker:DeleteEndpoint", "Resource": "arn:aws:sagemaker:*:*:endpoint/*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod", "aws:CalledViaLast": "bedrock.amazonaws.com" } } } ] }