Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
IAM-Verhalten für AWS Clean Rooms ML
Cross-account Jobs
Clean Rooms ML ermöglicht den sicheren Zugriff auf bestimmte Ressourcen AWS-Konto , die von einem anderen AWS-Konto Benutzer erstellt wurden, in seinem Konto. Wenn ein Kunde in AWS-Konto A eine ConfiguredAudienceModel Ressource StartAudienceGenerationJob aufruft, die AWS-Konto B gehört, erstellt Clean Rooms ML zwei ARNs für den Job. Ein ARN in AWS-Konto A und ein weiterer in B. AWS-Konto Die ARNs sind bis auf ihre AWS-Konto identisch.
Clean Rooms ML erstellt zwei ARNs für den Job, um sicherzustellen, dass beide Konten ihre eigenen IAM-Richtlinien auf die Jobs anwenden können. Beispielsweise können beide Konten die tagbasierte Zugriffskontrolle verwenden und die Richtlinien ihrer Organisation anwenden. AWS Der Job verarbeitet Daten aus beiden Konten, sodass beide Konten den Job und die zugehörigen Daten löschen können. Keines der Konten kann das andere Konto daran hindern, den Job zu löschen.
Es wird nur ein Job ausgeführt und beide Konten können den Job sehen, wenn sie aufrufenListAudienceGenerationJobs. Beide Konten können die Export APIsGet,Delete, und für den Job aufrufen, indem sie den ARN mit ihrer eigenen AWS-Konto ID verwenden.
Keiner AWS-Konto kann auf den Job zugreifen, wenn ein ARN mit der anderen AWS-Konto ID verwendet wird.
Der Name des Jobs muss innerhalb von eindeutig sein AWS-Konto. Der Name in AWS-Konto B ist$accountA-$name. Dem von AWS-Konto A gewählten Namen wird A vorangestellt, wenn der Job in AWS-Konto B angezeigt wird. AWS-Konto
Damit ein Cros-Account StartAudienceGenerationJob erfolgreich ist, muss AWS-Konto B diese Aktion sowohl für den neuen Job in AWS-Konto B als auch für den in B zulassen. Dabei ConfiguredAudienceModel wird eine Ressourcenrichtlinie verwendet, die dem folgenden Beispiel ähnelt: AWS-Konto
Anmerkung
Diese AWS Clean Rooms ML-Ressourcenrichtlinie verweist auf zwei verschiedene AWS-Konto IDs, um die kontoübergreifende Generierung von Zielgruppen zu unterstützen:
-
111122223333 — Dies ist das Konto, das den Prinzipal (Benutzer, Rolle oder Dienst) enthält, der berechtigt ist, Aufträge zur Zielgruppengenerierung zu starten. Dieses Konto initiiert den ML-Verarbeitungsworkflow.
-
444455556666 — Dies ist das Konto, dem die AWS Clean Rooms ML-Ressourcen gehören (das konfigurierte Zielgruppenmodell und die Aufgaben zur Zielgruppengenerierung). Dieses Konto hostet die ML-Modelle und verwaltet die Auftragsausführung.
Zusätzliche Hinweise zur Konfiguration:
-
Statement-ID (Sid):
CAMA-IDErsetzen Sie diese durch Ihre tatsächliche CAMA-ID ( AWS Clean Rooms Audience Model Application), damit die Policy-Aussage leicht identifizierbar ist. -
Ressourcen-IDs:
idErsetzen Sie sie durch die tatsächliche ID Ihres konfigurierten Zielgruppenmodells undUUIDdurch Ihre spezifische Kollaborations-ID. -
Bedingung: Die
cleanrooms-ml:CollaborationIdBedingung stellt sicher, dass Aufträge zur Zielgruppengenerierung nur im Kontext der angegebenen AWS Clean Rooms Zusammenarbeit gestartet werden können, was eine zusätzliche Sicherheitsgrenze darstellt.
Diese kontoübergreifende Konfiguration ermöglicht Szenarien, in denen eine Organisation die ML-Modelle und die Infrastruktur verwaltet, während autorisierte Partner im Rahmen ihrer Kooperationsvereinbarung Prozesse zur Zielgruppengenerierung einleiten können.
Wenn Sie die AWS Clean Rooms ML-API verwenden, um ein konfiguriertes Lookalike-Modell zu erstellen, das auf true manageResourcePolicies gesetzt ist, AWS Clean Rooms wird diese Richtlinie für Sie erstellt.
Außerdem muss die Identitätsrichtlinie des Anrufers in AWS-Konto A aktiviert seinStartAudienceGenerationJob. arn:aws:cleanrooms-ml:us-west-1:AccountA:audience-generation-job/* Es gibt also drei IAM-Ressourcen für ActionStartAudienceGenerationJob: den AWS-Konto A-Job, den AWS-Konto B-Job und den AWS-Konto B-Job. ConfiguredAudienceModel
Warnung
Der Job AWS-Konto , der den Job gestartet hat, erhält ein AWS CloudTrail Audit-Log-Ereignis über den Job. AWS-Konto Derjenige, der den ConfiguredAudienceModel besitzt, erhält kein AWS CloudTrail
Auditprotokollereignis.
Jobs taggen
Wenn Sie den childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE Parameter von festlegenCreateConfiguredAudienceModel, haben alle Jobs zur Generierung von Lookalike-Segmenten in Ihrem Konto, die anhand dieses konfigurierten Lookalike-Modells erstellt wurden, standardmäßig dieselben Tags wie das konfigurierte Lookalike-Modell. Das konfigurierte Lookalike-Modell ist das übergeordnete und der Job zur Generierung von Lookalike-Segmenten ist das untergeordnete Objekt.
Wenn Sie einen Job in Ihrem eigenen Konto erstellen, überschreiben die Anforderungs-Tags des Jobs die übergeordneten Tags. Jobs, die von anderen Konten erstellt wurden, führen niemals zu Stichwörtern in Ihrem Konto. Wenn Sie einen Job festlegen childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE und ein anderes Konto einen Job erstellt, gibt es zwei Kopien des Jobs. Die Kopie in Ihrem Konto hat die übergeordneten Ressourcen-Tags und die Kopie im Konto des Job-Absenders enthält Stichwörter aus der Anfrage.
Validierung von Mitarbeitern
Wenn anderen Mitgliedern einer AWS Clean Rooms Zusammenarbeit Berechtigungen erteilt werden, sollte die Ressourcenrichtlinie den Bedingungsschlüssel enthalten. cleanrooms-ml:CollaborationId Dadurch wird erzwungen, dass der collaborationId Parameter in der StartAudienceGenerationJob Anfrage enthalten ist. Wenn der collaborationId Parameter in der Anfrage enthalten ist, überprüft Clean Rooms ML, ob die Kollaboration existiert, dass der Job-Absender ein aktives Mitglied der Kollaboration ist und dass der Besitzer des konfigurierten Lookalike-Modells ein aktives Mitglied der Kollaboration ist.
Wenn Sie Ihre konfigurierte Ressourcenrichtlinie für ein Lookalike-Modell AWS Clean Rooms verwalten (der manageResourcePolicies Parameter wird CreateConfiguredAudienceModelAssociation angefordert), wird dieser Bedingungsschlüssel TRUE in der Ressourcenrichtlinie festgelegt. Daher müssen Sie das collaborationId in StartAudienceGenerationJob angeben.
Cross-account Zugriff
StartAudienceGenerationJobKann nur kontenübergreifend aufgerufen werden. Alle anderen Clean Rooms ML-APIs können nur mit Ressourcen in Ihrem eigenen Konto verwendet werden. Dadurch wird sichergestellt, dass Ihre Trainingsdaten, die Lookalike-Modellkonfiguration und andere Informationen privat bleiben.
Clean Rooms ML gibt niemals Amazon S3 oder AWS Glue Standorte in verschiedenen Konten preis. Der Speicherort der Trainingsdaten, der Ausgabeort des konfigurierten Lookalike-Modells und der Startpunkt für die Generierung von Lookalike-Segmenten sind niemals für alle Konten sichtbar. Ob die Startdaten aus einer SQL-Abfrage stammen, und die Abfrage selbst sind nicht kontenübergreifend sichtbar, sofern die Abfrageprotokollierung in der Kollaboration nicht aktiviert ist. Wenn Sie Get einen Auftrag zur Zielgruppengenerierung ausführen, den ein anderes Konto eingereicht hat, zeigt der Service den Startspeicherort nicht an.