

# Paso 6: Crear una política de IAM para cuadernos de IA de SageMaker
<a name="create-sagemaker-notebook-policy"></a>

Si pretende utilizar cuadernos de IA de SageMaker con puntos de conexión de desarrollo, debe especificar los permisos al crear el cuaderno. Estos permisos los concede utilizando AWS Identity and Access Management (IAM).

**Creación de una política de IAM para cuadernos de IA de SageMaker**

1. Inicie sesión en Consola de administración de AWS y abra la consola IAM en [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. En el panel de navegación izquierdo, elija **Políticas**.

1. Seleccione **Crear política**.

1. En la página **Create Policy (Crear política)** vaya a una pestaña para editar JSON. Cree un documento de política con las siguientes instrucciones JSON. Modifique el {{nombre-del-bucket}}, el {{código-de-región}} y el {{identificador-de-cuenta}} del entorno.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Action": [
                   "s3:ListBucket"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:s3:::{{amzn-s3-demo-bucket}}"
               ]
           },
           {
               "Action": [
                   "s3:GetObject"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:s3:::{{amzn-s3-demo-bucket}}*"
               ]
           },
           {
               "Action": [
                   "logs:CreateLogStream",
                   "logs:DescribeLogStreams",
                   "logs:PutLogEvents",
                   "logs:CreateLogGroup"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:logs:{{us-east-1}}:{{111122223333}}:log-group:/aws/sagemaker/*",
                   "arn:aws:logs:{{us-east-1}}:{{111122223333}}:log-group:/aws/sagemaker/*:log-stream:aws-glue-*"
               ]
           },
           {
               "Action": [
                   "glue:UpdateDevEndpoint",
                   "glue:GetDevEndpoint",
                   "glue:GetDevEndpoints"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:glue:{{us-east-1}}:{{111122223333}}:devEndpoint/*"
               ]
           },
           {
               "Action": [
                   "sagemaker:ListTags"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:sagemaker:{{us-east-1}}:{{111122223333}}:notebook-instance/*"
               ]
           }
       ]
   }
   ```

------

   A continuación, elija **Review policy (Revisar política)**. 

   En la siguiente tabla se describen los permisos que esta política concede.


<table>
<thead>
  <tr><th><b>Action</b></th><th><b>Recurso</b></th><th><b>Descripción</b></th></tr>
</thead>
<tbody>
  <tr><td><code>"s3:ListBucket*"</code></td><td><code>"arn:aws:s3:::bucket-name"</code></td><td>Concede permisos para enumerar los buckets de Amazon S3.</td></tr>
  <tr><td><code>"s3:GetObject"</code></td><td><code>"arn:aws:s3:::bucket-name*"</code></td><td>Concede permiso para obtener objetos de Amazon S3 que se utilizan en cuadernos de IA de SageMaker.</td></tr>
  <tr><td><code>"logs:CreateLogStream", "logs:DescribeLogStreams", "logs:PutLogEvents", "logs:CreateLogGroup"</code></td><td><code>"arn:aws:logs:region-code:account-id:log-group:/aws/sagemaker/*", "arn:aws:logs:region-code:account-id:log-group:/aws/sagemaker/*:log-stream:aws-glue-*"</code></td><td>Concede permiso para escribir registros en Amazon CloudWatch Logs desde blocs de notas. <br />Convención de denominación: escribe en grupos de registros cuyos nombres comienzan por <b>aws-glue</b>.</td></tr>
  <tr><td><code> "glue:UpdateDevEndpoint", "glue:GetDevEndpoint", "glue:GetDevEndpoints"</code></td><td><code>"arn:aws:glue:region-code:account-id:devEndpoint/*"</code></td><td>Concede permiso para utilizar un punto de conexión de desarrollo desde cuadernos de IA de SageMaker. </td></tr>
  <tr><td><code> "sagemaker:ListTags"</code></td><td><code>"arn:aws:sagemaker:region-code:account-id:notebook-instance/*"</code></td><td>Concede permiso para devolver etiquetas de un recurso de IA de SageMaker. La etiqueta <code>aws-glue-dev-endpoint</code> es necesaria en el cuaderno de IA de SageMaker para conectar este cuaderno a un punto de conexión de desarrollo.</td></tr>
</tbody>
</table>


1. En la pantalla **Review Policy (Revisar política)**, escriba su **Policy Name (Nombre de política)**; por ejemplo, `AWSGlueSageMakerNotebook`. Escriba una descripción opcional y, cuando quede satisfecho con la política, elija **Create Policy (Crear política)**.