

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon Bedrock AWS Marketplace 模型端點的標籤型存取控制
<a name="marketplace-tag-based-access-control"></a>

當您建立 Amazon Bedrock AWS Marketplace 模型端點時，Amazon Bedrock 會將您指定的標籤套用至基礎 SageMaker AI 端點。Amazon Bedrock 不支援`bedrock:*MarketplaceModelEndpoint`動作上的 `aws:ResourceTag`或 `aws:RequestTag`條件索引鍵。

若要強制執行標籤型存取控制，請將您的標籤條件套用至對應的`sagemaker:*`動作。這些動作對應至 Amazon Bedrock AWS Marketplace 模型端點操作。Amazon Bedrock 會使用您的身分來代表您呼叫 SageMaker AI。SageMaker AI 接著會強制執行標籤型條件。

下列 Amazon Bedrock AWS Marketplace 模型端點動作支援透過基礎 SageMaker AI 動作的標籤型存取控制：
+ `bedrock:CreateMarketplaceModelEndpoint`
+ `bedrock:UpdateMarketplaceModelEndpoint`
+ `bedrock:DeleteMarketplaceModelEndpoint`
+ `bedrock:GetMarketplaceModelEndpoint`

下列動作不支援標籤型存取控制，因為它們不會呼叫 SageMaker AI：
+ `bedrock:RegisterMarketplaceModelEndpoint`
+ `bedrock:DeregisterMarketplaceModelEndpoint`

若要尋找每個操作對應的 SageMaker AI 動作，請參閱 `AmazonBedrockMarketplaceAccess`受管政策。

**注意**  
`RegisterMarketplaceModelEndpoint` 和 只會`DeregisterMarketplaceModelEndpoint`更新現有 SageMaker AI 端點與 Amazon Bedrock AWS Marketplace 之間的關聯。這些動作會略過 SageMaker AI 呼叫，並忽略標籤型存取控制條件。它們會讓基礎 SageMaker AI 端點及其組態保持不變。

**範例：拒絕根據標籤刪除生產端點**

使用此政策來拒絕刪除透過 Amazon Bedrock 發出請求`env=prod`時標記的 SageMaker AI 端點。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyDeleteProdMarketplaceEndpoints",
            "Effect": "Deny",
            "Action": "sagemaker:DeleteEndpoint",
            "Resource": "arn:aws:sagemaker:*:*:endpoint/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/env": "prod",
                    "aws:CalledViaLast": "bedrock.amazonaws.com"
                }
            }
        }
    ]
}
```