View a markdown version of this page

Configuration de la propagation d’identité de confiance pour Studio - Amazon SageMaker AI

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de la propagation d’identité de confiance pour Studio

La configuration de la propagation d'identité sécurisée pour Amazon SageMaker Studio nécessite que la méthode d'authentification IAM Identity Center soit configurée pour votre domaine Amazon SageMaker AI. Cette section explique les conditions préalables et les étapes nécessaires pour activer et configurer la propagation d’identité de confiance pour vos utilisateurs Studio.

Conditions préalables

Avant de configurer la propagation d'identité sécurisée pour l' SageMaker IA, configurez votre IAM Identity Center en suivant les instructions suivantes.

Note

Assurez-vous qu’IAM Identity Center et votre domaine se trouvent dans la même région.

Activez une propagation d'identité fiable pour votre domaine Amazon SageMaker AI

Important
  • Vous ne pouvez activer la propagation d’identité de confiance que pour les domaines pour lesquels la méthode d’authentification AWS IAM Identity Center est configurée.

  • Votre IAM Identity Center et votre domaine Amazon SageMaker AI doivent se trouver dans le même Région AWS espace.

Utilisez l’une des options suivantes pour découvrir comment activer la propagation d’identité de confiance pour un domaine nouveau ou existant.

New domain - console
Activez la propagation d'identité sécurisée pour un nouveau domaine à l'aide de la console SageMaker AI
  1. Ouvrez la console Amazon SageMaker AI.

  2. Accédez à Domaines.

  3. Créez un domaine personnalisé. La méthode d’authentification AWS IAM Identity Center doit être configurée pour le domaine.

  4. Dans la section Propagation d’identité de confiance, choisissez Activer la propagation d’identité de confiance pour tous les utilisateurs de ce domaine.

  5. Terminez le processus de création personnalisée.

Existing domain - console
Activez la propagation d'identité sécurisée pour un domaine existant à l'aide de la console SageMaker AI
Note

Pour que la propagation d'identité sécurisée fonctionne correctement une fois activée pour un domaine existant, les utilisateurs doivent redémarrer leurs sessions IAM Identity Center existantes. Pour ce faire, vous pouvez soit :

  1. Ouvrez la console Amazon SageMaker AI.

  2. Accédez à Domaines.

  3. Sélectionnez votre domaine existant. La méthode d’authentification AWS IAM Identity Center doit être configurée pour le domaine.

  4. Dans l’onglet Paramètres du domaine, choisissez Modifier dans la section Authentification et autorisations.

  5. Choisissez d’activer la propagation d’identité de confiance pour tous les utilisateurs de ce domaine.

  6. Terminez la configuration du domaine.

Existing domain - AWS CLI

Activez la propagation d'identité sécurisée pour un domaine existant à l'aide du AWS CLI

Note

Pour que la propagation d'identité sécurisée fonctionne correctement une fois activée pour un domaine existant, les utilisateurs doivent redémarrer leurs sessions IAM Identity Center existantes. Pour ce faire, vous pouvez soit :

aws sagemaker update-domain \ --region $REGION \ --domain-id $DOMAIN_ID \ --domain-settings "TrustedIdentityPropagationSettings={Status=ENABLED}"
  • DOMAIN_IDest l'ID de domaine Amazon SageMaker AI. Consultez Affichage des domaines pour plus d’informations.

  • REGIONest celui Région AWS de votre domaine Amazon SageMaker AI. Vous pouvez le trouver en haut à droite de n'importe quelle page de AWS console.

Configurez votre rôle d'exécution de l' SageMaker IA

Pour permettre la propagation d’identité de confiance pour vos utilisateurs Studio, tous les rôles de propagation d’identité de confiance doivent définir les autorisations contextuelles suivantes. Mettez à jour la politique d’approbation pour tous les rôles afin d’inclure les actions sts:AssumeRole et sts:SetContext. Utilisez la politique suivante lorsque vous mettez à jour votre politique d’approbation de rôle.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "sagemaker.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }