Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Multi-Model Endpunkt-Sicherheit
Modelle und Daten in einem Multimodell-Endpunkt befinden sich auf einem Instance-Speichervolume und im Containerspeicher. Alle Instances für Amazon SageMaker AI-Endpunkte werden auf einem Container mit einem einzigen Mandanten ausgeführt, den Sie besitzen. Nur Ihre Modelle können auf Ihrem Multimodell-Endpunkt ausgeführt werden. Es liegt in Ihrer Verantwortung, die Zuordnung von Anfragen zu Modellen zu verwalten und Benutzern Zugriff auf die richtigen Zielmodelle zu gewähren. SageMaker KI verwendet IAM-Rollen, um auf IAM-Identitäten basierende Richtlinien bereitzustellen, mit denen Sie zulässige oder verweigerte Aktionen und Ressourcen sowie die Bedingungen angeben, unter denen Aktionen zulässig oder verweigert werden.
Ein IAM-Principal kann standardmäßig mit InvokeEndpoint-Berechtigungen für einen Multimodell-Endpunkt jedes beliebige Modell unter der Adresse des in der CreateModel-Operation definierten S3-Präfixes aufrufen, vorausgesetzt, die in der Operation definierte IAM-Ausführungsrolle hat die Berechtigung zum Herunterladen des Modells. Wenn Sie den InvokeEndpoint-Zugriff auf eine begrenzte Anzahl Modelle in S3 beschränken müssen, können Sie einen der folgenden Schritte ausführen:
-
Beschränken Sie
InvokeEndpont-Aufrufe auf bestimmte Modelle, die auf dem Endpunkt gehostet werden, mithilfe dessagemaker:TargetModel-IAM-Bedingungsschlüssels . Beispielsweise lässt die folgende RichtlinieInvokeEndpont-Anforderungen nur zu, wenn der Wert des FeldesTargetModelmit einem der angegebenen regulären Ausdrücke übereinstimmt:Informationen zu SageMaker AI-Bedingungsschlüsseln finden Sie im Benutzerhandbuch unter Bedingungsschlüssel für Amazon SageMaker AI. AWS Identity and Access Management
-
Erstellen Sie Multimodell-Endpunkte mit restriktiveren S3-Präfixen.
Weitere Informationen darüber, wie SageMaker KI Rollen verwendet, um den Zugriff auf Endpunkte zu verwalten und Operationen in Ihrem Namen durchzuführen, finden Sie unterWie benutzt man SageMaker KI-Ausführungsrollen. Ihre Kunden haben ggf. auch bestimmte Anforderungen an die Datenisolierung, die durch ihre eigenen Compliance-Anforderungen bestimmt werden, denen mit Hilfe IAM-Identitäten entsprochen werden kann.