

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Permisos mínimos para AWS PC
<a name="security-min-permissions"></a>

En esta sección se describen los permisos de IAM mínimos necesarios para que una identidad de IAM (usuario, grupo o rol) utilice el servicio.

**Contents**
+ [Permisos mínimos para usar las acciones de la API](#security-min-permissions_api)
+ [Permisos mínimos para usar etiquetas](#security-min-permissions_tagging)
+ [Permisos mínimos para admitir registros](#security-min-permissions_logging)
+ [Permisos mínimos para usar bloques de capacidad](#security-min-permissions_capacity-blocks)
+ [Permisos mínimos para un administrador de servicios](#security-min-permissions_admin-policy)

## Permisos mínimos para usar las acciones de la API
<a name="security-min-permissions_api"></a>


| Acción de la API | Permisos mínimos | Permisos adicionales para la consola | 
| --- | --- | --- | 
| CreateCluster |  <pre>ec2:CreateNetworkInterface,<br />ec2:DescribeVpcs,<br />ec2:DescribeSubnets,<br />ec2:DescribeSecurityGroups, <br />ec2:GetSecurityGroupsForVpc, <br />iam:CreateServiceLinkedRole,<br />secretsmanager:CreateSecret,<br />secretsmanager:TagResource,<br />secretsmanager:RotateSecret,<br />pcs:CreateCluster</pre>  |  | 
| ListClusters |  <pre>pcs:ListClusters</pre>  |  | 
| GetCluster |  <pre>pcs:GetCluster</pre>  |  <pre>ec2:DescribeSubnets</pre>  | 
| DeleteCluster |  <pre>pcs:DeleteCluster</pre>  |  | 
| CreateComputeNodeGroup |  <pre>ec2:DescribeVpcs,<br />ec2:DescribeSubnets,<br />ec2:DescribeSecurityGroups,<br />ec2:DescribeLaunchTemplates,<br />ec2:DescribeLaunchTemplateVersions,<br />ec2:DescribeInstanceTypes,<br />ec2:DescribeInstanceTypeOfferings,<br />ec2:RunInstances,<br />ec2:CreateFleet,<br />ec2:CreateTags,<br />iam:PassRole,<br />iam:GetInstanceProfile,<br />pcs:CreateComputeNodeGroup</pre>  |  <pre>iam:ListInstanceProfiles,<br />ec2:DescribeImages,<br />pcs:GetCluster</pre>  | 
| ListComputerNodeGroups |  <pre>pcs:ListComputeNodeGroups</pre>  |  <pre>pcs:GetCluster</pre>  | 
| GetComputeNodeGroup |  <pre>pcs:GetComputeNodeGroup</pre>  |  <pre>ec2:DescribeSubnets</pre>  | 
| UpdateComputeNodeGroup |  <pre>ec2:DescribeVpcs,<br />ec2:DescribeSubnets,<br />ec2:DescribeSecurityGroups,<br />ec2:DescribeLaunchTemplates,<br />ec2:DescribeLaunchTemplateVersions,<br />ec2:DescribeInstanceTypes,<br />ec2:DescribeInstanceTypeOfferings,<br />ec2:RunInstances,<br />ec2:CreateFleet,<br />ec2:CreateTags,<br />iam:PassRole,<br />iam:GetInstanceProfile,<br />pcs:UpdateComputeNodeGroup</pre>  |  <pre>pcs:GetComputeNodeGroup,<br />iam:ListInstanceProfiles,<br />ec2:DescribeImages,<br />pcs:GetCluster</pre>  | 
| DeleteComputeNodeGroup |  <pre>pcs:DeleteComputeNodeGroup</pre>  |  | 
| CreateQueue |  <pre>pcs:CreateQueue</pre>  |  <pre>pcs:ListComputeNodeGroups,<br />pcs:GetCluster</pre>  | 
| ListQueues |  <pre>pcs:ListQueues</pre>  |  <pre>pcs:GetCluster</pre>  | 
| GetQueue |  <pre>pcs:GetQueue</pre>  |  | 
| UpdateQueue |  <pre>pcs:UpdateQueue</pre>  |  <pre>pcs:ListComputeNodeGroups,<br />pcs:GetQueue</pre>  | 
| DeleteQueue |  <pre>pcs:DeleteQueue</pre>  |  | 

## Permisos mínimos para usar etiquetas
<a name="security-min-permissions_tagging"></a>

 Se requieren los siguientes permisos para usar etiquetas con sus recursos en AWS PCS. 

```
pcs:ListTagsForResource,
pcs:TagResource,
pcs:UntagResource
```

## Permisos mínimos para admitir registros
<a name="security-min-permissions_logging"></a>

AWS PCS envía los datos de registro a Amazon CloudWatch Logs (CloudWatch Logs). Debe asegurarse de que su identidad tenga los permisos mínimos para usar los CloudWatch registros. Para obtener más información, consulte la [ descripción general de la administración de los permisos de acceso a sus recursos de CloudWatch Logs ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/iam-access-control-overview-cwl.html) en la guía del usuario de * Amazon CloudWatch Logs*.

Para obtener información sobre los permisos necesarios para que un servicio envíe CloudWatch registros a Logs, consulte Cómo [ habilitar el registro desde AWS los servicios ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/AWS-logs-and-resource-policy.html#AWS-vended-logs-permissions-V2) en la guía del usuario de * Amazon CloudWatch Logs*.

## Permisos mínimos para usar bloques de capacidad
<a name="security-min-permissions_capacity-blocks"></a>

Los bloques de capacidad de Amazon EC2 para aprendizaje automático son una opción de compra de Amazon EC2 que le permite pagar por adelantado para reservar instancias de computación GPU-based acelerada en una fecha y un intervalo de tiempo específicos para soportar cargas de trabajo de corta duración. Para obtener más información, consulte [Uso de bloques de capacidad de Amazon EC2 para aprendizaje automático con AWS UNIDADES](capacity-blocks.md).

Elige usar los bloques de capacidad al crear o actualizar un grupo de nodos de procesamiento. La identidad de IAM que usas para crear o actualizar el grupo de nodos de procesamiento debe tener los siguientes permisos:

```
ec2:DescribeCapacityReservations,
ec2:DescribeCapacityBlocks,
ec2:DescribeCapacityBlockStatus
```

## Permisos mínimos para un administrador de servicios
<a name="security-min-permissions_admin-policy"></a>

La siguiente política de IAM especifica los permisos mínimos necesarios para que una identidad de IAM (usuario, grupo o rol) configure y administre el servicio AWS PCS.

**nota**  
Los usuarios que no configuran ni administran el servicio no necesitan estos permisos. Los usuarios que solo ejecutan trabajos utilizan Secure Shell (SSH) para conectarse al clúster. AWS Identity and Access Management (IAM) no gestiona la autenticación ni la autorización de SSH.

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "PCSAccess",
      "Effect": "Allow",
      "Action": [
        "pcs:*"
      ],
      "Resource": "*"
    },
    {
      "Sid": "EC2Access",
      "Effect": "Allow",
      "Action": [
        "ec2:CreateNetworkInterface",
        "ec2:DescribeImages",
        "ec2:GetSecurityGroupsForVpc",
        "ec2:DescribeSubnets",
        "ec2:DescribeSecurityGroups",
        "ec2:DescribeVpcs",
        "ec2:DescribeLaunchTemplates",
        "ec2:DescribeLaunchTemplateVersions",
        "ec2:DescribeInstanceTypes",
        "ec2:DescribeInstanceTypeOfferings",
        "ec2:RunInstances",
        "ec2:CreateFleet",
        "ec2:CreateTags",
        "ec2:DescribeCapacityReservations",
        "ec2:DescribeCapacityBlocks",
        "ec2:DescribeCapacityBlockStatus"
      ],
      "Resource": "*"
    },
    {
      "Sid": "IamInstanceProfile",
      "Effect": "Allow",
      "Action": [
        "iam:GetInstanceProfile"
      ],
      "Resource": "*"
    },
    {
      "Sid": "IamPassRole",
      "Effect": "Allow",
      "Action": [
        "iam:PassRole"
      ],
      "Resource": [
        "arn:aws:iam::*:role/*/AWSPCS*",
        "arn:aws:iam::*:role/AWSPCS*",
        "arn:aws:iam::*:role/aws-pcs/*",
        "arn:aws:iam::*:role/*/aws-pcs/*"
      ],
      "Condition": {
        "StringEquals": {
           "iam:PassedToService": [
             "ec2.amazonaws.com"
           ]
        }
      }
    },
    {
      "Sid": "SLRAccess",
      "Effect": "Allow",
      "Action": [
        "iam:CreateServiceLinkedRole"
      ],
      "Resource": [
        "arn:aws:iam::*:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleFor*",
        "arn:aws:iam::*:role/aws-service-role/spot.amazonaws.com/AWSServiceRoleFor*"
      ],
      "Condition": {
        "StringLike": {
          "iam:AWSServiceName": [
            "pcs.amazonaws.com",
            "spot.amazonaws.com"
          ]
        }
      }
    },
    {
      "Sid": "AccessKMSKey",
      "Effect": "Allow",
      "Action": [
        "kms:Decrypt",
        "kms:Encrypt",
        "kms:GenerateDataKey",
        "kms:CreateGrant",
        "kms:DescribeKey"
      ],
      "Resource": "*"
    },
    {
      "Sid": "SecretManagementAccess",
      "Effect": "Allow",
      "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:TagResource",
        "secretsmanager:UpdateSecret",
        "secretsmanager:RotateSecret"
      ],
      "Resource": "*"
    },
    { 
       "Sid": "ServiceLogsDelivery",
       "Effect": "Allow",
       "Action": [
         "pcs:AllowVendedLogDeliveryForResource",
         "logs:PutDeliverySource",
         "logs:PutDeliveryDestination",
         "logs:CreateDelivery"
       ],
       "Resource": "*"
    }
  ]
}
```