View a markdown version of this page

Comportements IAM pour AWS Clean Rooms ML - AWS Clean Rooms

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comportements IAM pour AWS Clean Rooms ML

Cross-account emplois

Clean Rooms ML permet à certaines ressources créées par l'un Compte AWS d'être accessibles en toute sécurité sur son compte par un autre Compte AWS. Lorsqu'un client en Compte AWS A fait appel StartAudienceGenerationJob à une ConfiguredAudienceModel ressource appartenant à Compte AWS B, Clean Rooms ML crée deux ARN pour la tâche. Un ARN en Compte AWS A et un autre en Compte AWS B. Les ARN sont identiques à l'exception de leur. Compte AWS

Clean Rooms ML crée deux ARN pour la tâche afin de garantir que les deux comptes peuvent appliquer leurs propres politiques IAM aux tâches. Par exemple, les deux comptes peuvent utiliser un contrôle d'accès basé sur des balises et appliquer les politiques de leur AWS organisation. La tâche traite les données des deux comptes, de sorte que les deux comptes peuvent supprimer la tâche et les données associées. Aucun compte ne peut empêcher l'autre compte de supprimer la tâche.

Il n'y a qu'une seule exécution de tâche et les deux comptes peuvent voir la tâche lorsqu'ils appellentListAudienceGenerationJobs. Les deux comptes peuvent appeler les Export API GetDelete, et sur place à l'aide de l'ARN avec leur propre Compte AWS identifiant.

Aucun des deux ne Compte AWS peut accéder à la tâche lorsqu'il utilise un ARN avec l'autre Compte AWS ID.

Le nom de la tâche doit être unique au sein d'un Compte AWS. Le nom en Compte AWS B est$accountA-$name. Le nom choisi par Compte AWS A est préfixé par Compte AWS A lorsque la tâche est affichée en B. Compte AWS

Pour qu'un compte croisé réussisse, Compte AWS B doit autoriser cette action StartAudienceGenerationJob à la fois sur la nouvelle tâche dans Compte AWS B et sur la nouvelle tâche ConfiguredAudienceModel dans Compte AWS B en utilisant une politique de ressources similaire à l'exemple suivant :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Clean-Rooms-CAMA-ID", "Effect": "Allow", "Principal": { "AWS": [ "111122223333" ] }, "Action": [ "cleanrooms-ml:StartAudienceGenerationJob" ], "Resource": [ "arn:aws:cleanrooms-ml:us-east-1:444455556666:configured-audience-model/id", "arn:aws:cleanrooms-ml:us-east-1:444455556666:audience-generation-job/*" ], "Condition":{"StringEquals":{"cleanrooms-ml:CollaborationId":"UUID"}} } ] }
Note

Cette politique de ressources AWS Clean Rooms ML fait référence à deux Compte AWS identifiants différents pour permettre la génération d'audiences multicomptes :

  • 111122223333 - Il s'agit du compte qui contient le principal (utilisateur, rôle ou service) autorisé à démarrer des tâches de génération d'audience. Ce compte lance le flux de travail de traitement du machine learning.

  • 444455556666 - Il s'agit du compte propriétaire des ressources AWS Clean Rooms ML (le modèle d'audience configuré et les tâches de génération d'audience). Ce compte héberge les modèles de machine learning et gère l'exécution des tâches.

Remarques supplémentaires sur la configuration :

  • ID de déclaration (Sid)  : remplacez-le CAMA-ID par votre identifiant d'application de modèle d' AWS Clean Rooms audience (CAMA) actuel pour rendre la déclaration de politique facilement identifiable.

  • Identifiants de ressources  : id remplacez-les par l'identifiant réel de votre modèle d'audience configuré et UUID par votre identifiant de collaboration spécifique.

  • Condition  : cette cleanrooms-ml:CollaborationId condition garantit que les tâches de génération d'audience ne peuvent être lancées que dans le contexte de la AWS Clean Rooms collaboration spécifiée, fournissant ainsi une limite de sécurité supplémentaire.

Cette configuration multi-comptes permet des scénarios dans lesquels une organisation gère les modèles et l'infrastructure de machine learning tout en permettant aux partenaires autorisés de lancer des processus de génération d'audience dans les limites de leur accord de collaboration.

Si vous utilisez l'API AWS Clean Rooms ML pour créer un modèle similaire manageResourcePolicies configuré avec la valeur true, AWS Clean Rooms créez cette politique pour vous.

En outre, la politique d'identité de l'appelant dans Compte AWS A nécessite une StartAudienceGenerationJob autorisation activéearn:aws:cleanrooms-ml:us-west-1:AccountA:audience-generation-job/*. Il existe donc trois ressources IAM pour l'action StartAudienceGenerationJob : la tâche Compte AWS A, la tâche Compte AWS B et la tâche Compte AWS B. ConfiguredAudienceModel

Avertissement

La Compte AWS personne qui a démarré la tâche reçoit un événement de journal AWS CloudTrail d'audit concernant la tâche. Le Compte AWS propriétaire de l'événement ConfiguredAudienceModel ne reçoit pas de journal AWS CloudTrail d'audit.

Taguer les tâches

Lorsque vous définissez le childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE paramètre deCreateConfiguredAudienceModel, toutes les tâches de génération de segments similaires de votre compte qui sont créées à partir du modèle similaire configuré comportent par défaut les mêmes balises que le modèle similaire configuré. Le modèle similaire configuré est le parent et la tâche de génération de segments similaires est l'enfant.

Si vous créez une tâche dans votre propre compte, les balises de demande de la tâche remplacent les balises parentes. Les jobs créés par d'autres comptes ne créent jamais de tags sur votre compte. Si vous configurez une tâche childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE et qu'un autre compte crée une tâche, il existe deux copies de la tâche. La copie de votre compte contient les balises de ressources parentes et la copie du compte de l'auteur du travail contient les balises de la demande.

Validation des collaborateurs

Lorsque vous accordez des autorisations à d'autres membres d'une AWS Clean Rooms collaboration, la politique en matière de ressources doit inclure la clé de conditioncleanrooms-ml:CollaborationId. Cela impose que le collaborationId paramètre soit inclus dans la StartAudienceGenerationJob demande. Lorsque le collaborationId paramètre est inclus dans la demande, Clean Rooms ML valide que la collaboration existe, que l'auteur de la tâche est un membre actif de la collaboration et que le propriétaire du modèle similaire configuré est un membre actif de la collaboration.

Lorsque vous AWS Clean Rooms gérez la politique de ressources de votre modèle similaire configuré (le manageResourcePolicies paramètre est TRUE CreateConfiguredAudienceModelAssociation demandé), cette clé de condition sera définie dans la politique de ressources. Par conséquent, vous devez spécifier collaborationId l'entrée StartAudienceGenerationJob.

Cross-account accès

Ne StartAudienceGenerationJob peut être appelé que sur plusieurs comptes. Toutes les autres API Clean Rooms ML ne peuvent être utilisées qu'avec les ressources de votre propre compte. Cela garantit la confidentialité de vos données d'entraînement, de la configuration de votre modèle similaire et d'autres informations.

Clean Rooms ML ne dévoile jamais Amazon S3 ni aucune AWS Glue localisation sur l'ensemble des comptes. L'emplacement des données de formation, l'emplacement de sortie du modèle similaire configuré et l'emplacement de création de postes de génération de segments similaires ne sont jamais visibles sur tous les comptes. À moins que la journalisation des requêtes ne soit activée dans la collaboration, le fait que les données de départ proviennent d'une requête SQL et que la requête elle-même ne soit pas visible sur tous les comptes. S'il s'Getagit d'une tâche de génération d'audience soumise par un autre compte, le service n'affiche pas l'emplacement de départ.