View a markdown version of this page

IAM für SageMaker Trainingspläne - Amazon SageMaker KI

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM für SageMaker Trainingspläne

SageMaker Für Schulungspläne sind spezielle Berechtigungen für zwei verschiedene Rollen erforderlich:

  1. Rolle „Planersteller“: Benutzer, denen die Rolle „Planersteller“ zugewiesen wurde, benötigen Berechtigungen, um nach Schulungsplänen zu suchen, neue Schulungspläne zu erstellen und Trainingspläne aufzulisten und zu beschreiben.

  2. Rolle „Planbenutzer“: Benutzer mit der Rolle „Planbenutzer“ benötigen Berechtigungen, um Schulungspläne bei SageMaker Schulungsaufträgen oder beim Erstellen und Aktualisieren von SageMaker HyperPod Clustern verwenden zu können.

Bevor Sie SageMaker Trainingspläne verwenden, aktualisieren Sie die Berechtigungen entsprechend Ihrer Zugriffsmethode:

  • Für Benutzer AWS-Managementkonsole unserer SageMaker SDKs: Aktualisieren Sie die Berechtigungen der IAM-Rolle, die für den Konsolenbenutzer oder API-Benutzer konfiguriert ist.

  • Für AWS CLI Benutzer: Stellen Sie sicher, dass Ihr AWS CLI Profil korrekt mit den entsprechenden Anmeldeinformationen und Berechtigungen konfiguriert ist.

  • Legen Sie beispielsweise für Benutzer der Studio-Anwendung Berechtigungen für die Ausführungsrolle fest JupyterLab, die dem von der Anwendung verwendeten Speicherplatz zugeordnet ist.

Sie können diese Berechtigungen entweder mithilfe einer verwalteten Richtlinie oder einzelner detaillierterer Berechtigungen festlegen.

Informationen zum Aktualisieren der Berechtigungsrichtlinie für eine Rolle finden Sie unter Aktualisieren von Berechtigungen für eine Rolle. Informationen zum Suchen und Aktualisieren einer Ausführungsrolle finden Sie unter Abrufen Ihrer Ausführungsrolle.

Anmerkung

Administratoren sollten sorgfältig abwägen, welche Benutzer in der Lage sein müssen, Schulungspläne zu erstellen und entsprechende Berechtigungen zuzuweisen.

Verwaltete Richtlinien

Anmerkung
  • Die AmazonSageMakerFullAccess verwaltete Richtlinie ist als benutzerfreundliche Richtlinie konzipiert und dient in erster Linie zu Versuchszwecken. Es bietet zwar einen umfassenden Zugriff auf SageMaker KI-Funktionen, einschließlich der Verwendung von Trainingsplänen, es ist jedoch wichtig, Folgendes zu beachten:

    • Diese Richtlinie wird aufgrund ihrer umfassenden Zugriffsrechte nicht für Produktionsumgebungen empfohlen.

    • Sie beinhaltet keine Genehmigungen für die Erstellung von Schulungsplänen, da es sich um eine administrative Maßnahme CreateTrainingPlan handelt, für die eine Vorauszahlung erforderlich ist.

    • Für produktive Anwendungsfälle empfehlen wir dringend, benutzerdefinierte Richtlinien zu erstellen, die dem Prinzip der geringsten Rechte folgen und nur die spezifischen Berechtigungen gewähren, die für jede Rolle erforderlich sind.

Individuelle Berechtigungen

In der folgenden Liste sind die detaillierten Berechtigungen aufgeführt, die in den IAM-Policy-Statements einer Rolle festgelegt werden sollten, und zwar auf der Grundlage der spezifischen Aktionen, die ein Benutzer mit SageMaker Schulungsplänen ausführen muss:

Schulungspläne, Liste der Berechtigungen

  • SearchTrainingPlanOfferings: Mit dieser Berechtigung können Benutzer nach verfügbaren Schulungsplänen suchen.

    { "Sid": "SearchTrainingPlanOfferingsPermissions", "Effect": "Allow", "Action": [ "sagemaker:SearchTrainingPlanOfferings" ], "Resource": "*" }
  • CreateTrainingPlan: Mit dieser Berechtigung können Benutzer neue Trainingspläne erstellen.

    Anmerkung

    Sie müssen auch Berechtigungen für CreateReservedCapacity und angeben training-plan und AddTags beide sowie reserved-capacity Ressourcentypen angeben.

    { "Sid": "CreateTrainingPlanPermissions", "Effect": "Allow", "Action": [ "sagemaker:CreateTrainingPlan", "sagemaker:CreateReservedCapacity", "sagemaker:AddTags" ], "Resource": [ "arn:aws:sagemaker:*:*:training-plan/*", "arn:aws:sagemaker:*:*:reserved-capacity/*" ] }
  • DescribeTrainingPlan: Mit dieser Berechtigung können Benutzer Details zu bestehenden Trainingsplänen einsehen.

    { "Sid": "DescribeTrainingPlanPermissions", "Effect": "Allow", "Action": [ "sagemaker:DescribeTrainingPlan" ], "Resource": [ "arn:aws:sagemaker:::training-plan/*" ] }
  • ListTrainingPlans: Mit dieser Berechtigung können Benutzer alle Schulungspläne in ihrem AWS Konto auflisten.

    { "Sid": "ListTrainingPlansPermissions", "Effect": "Allow", "Action": [ "sagemaker:ListTrainingPlans" ], "Resource": "*" }

Individuelle Berechtigungen pro Benutzertyp

Dieser Abschnitt enthält eine detaillierte Aufschlüsselung der einzelnen Berechtigungen, die für jede Rolle erforderlich sind, wie im IAM für SageMaker Trainingspläne Abschnitt erwähnt.

Für Planersteller sind die folgenden Berechtigungen erforderlich:

  • sagemaker:SearchTrainingPlanOfferings

  • sagemaker:CreateTrainingPlan

  • sagemaker:CreateReservedCapacity

  • sagemaker:AddTags

  • sagemaker:DescribeTrainingPlan

  • sagemaker:ListTrainingPlans

Planbenutzer benötigen die folgenden Berechtigungen:

  • sagemaker:CreateTrainingJob(für den SageMaker Ausbildungsberuf)

  • sagemaker:CreateClusterund sagemaker:UpdateCluster (für SageMaker HyperPod)

  • Zugriff auf training-plan und reserved-capacity Ressourcen: Geben Sie bei der Konfiguration von IAM-Richtlinien für SageMaker Schulungspläne die Berechtigungen für beide training-plan und reserved-capacity Ressourcen an. Diese Ressourcen werden sowohl für SageMaker Schulungsaufträge als auch für SageMaker HyperPod Cluster benötigt. Auf diese Weise können Ihre IAM-Rollen mit den Ressourcen der SageMaker Schulungspläne interagieren und reservierte Kapazitäten verwalten.

    • Stellen Sie bei SageMaker Schulungsaufträgen sicher, dass Ihre Richtlinie die ARNs "arn:aws:sagemaker:::training-plan/" und "arn:aws:sagemaker:::reserved-capacity/" Ressourcen enthält.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sagemaker:CreateTrainingJob" ], "Resource": [ "arn:aws:sagemaker:us-east-2:111122223333:training-job/", "arn:aws:sagemaker:us-east-2:111122223333:training-plan/", "arn:aws:sagemaker:us-east-2:111122223333:reserved-capacity/*" ] } ] }

In ähnlicher Weise sollten Sie bei SageMaker HyperPod Konfigurationen dieselben ARNs zusätzlich zu den clusterspezifischen Ressourcen einbeziehen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sagemaker:CreateCluster", "sagemaker:UpdateCluster" ], "Resource": [ "arn:aws:sagemaker:us-east-2:111122223333:cluster/", "arn:aws:sagemaker:us-east-2:111122223333:training-plan/", "arn:aws:sagemaker:us-east-2:111122223333:reserved-capacity/*" ] } ] }