View a markdown version of this page

Perilaku IAM untuk AWS Clean Rooms ML - AWS Clean Rooms

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perilaku IAM untuk AWS Clean Rooms ML

Cross-account lowongan kerja

Clean Rooms ML memungkinkan sumber daya tertentu yang dibuat oleh satu Akun AWS untuk diakses dengan aman di akun mereka oleh orang lain Akun AWS. Ketika klien di Akun AWS A memanggil StartAudienceGenerationJob ConfiguredAudienceModel sumber daya yang dimiliki oleh Akun AWS B, Clean Rooms ML membuat dua ARN untuk pekerjaan tersebut. Satu ARN di Akun AWS A dan satu lagi di Akun AWS B. ARN identik kecuali mereka Akun AWS.

Clean Rooms ML membuat dua ARN untuk pekerjaan tersebut untuk memastikan bahwa kedua akun dapat menerapkan kebijakan IAM mereka sendiri ke pekerjaan. Misalnya, kedua akun dapat menggunakan kontrol akses berbasis tag dan menerapkan kebijakan dari AWS organisasi mereka. Pekerjaan memproses data dari kedua akun, sehingga kedua akun dapat menghapus pekerjaan dan data terkait. Tidak ada akun yang dapat memblokir akun lain agar tidak menghapus pekerjaan.

Hanya ada satu eksekusi pekerjaan dan kedua akun dapat melihat pekerjaan ketika mereka meneleponListAudienceGenerationJobs. Kedua akun dapat memanggilGet,Delete, dan Export API pada pekerjaan menggunakan ARN dengan Akun AWS ID mereka sendiri.

Tidak Akun AWS ada yang dapat mengakses pekerjaan saat menggunakan ARN dengan Akun AWS ID lainnya.

Nama pekerjaan harus unik dalam Akun AWS. Nama di Akun AWS B adalah$accountA-$name. Nama yang dipilih oleh Akun AWS A diawali dengan Akun AWS A ketika pekerjaan dilihat di Akun AWS B.

Agar akun silang StartAudienceGenerationJob berhasil, Akun AWS B harus mengizinkan tindakan itu pada pekerjaan baru di Akun AWS B dan ConfiguredAudienceModel di Akun AWS B menggunakan kebijakan sumber daya yang mirip dengan contoh berikut:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Clean-Rooms-CAMA-ID", "Effect": "Allow", "Principal": { "AWS": [ "111122223333" ] }, "Action": [ "cleanrooms-ml:StartAudienceGenerationJob" ], "Resource": [ "arn:aws:cleanrooms-ml:us-east-1:444455556666:configured-audience-model/id", "arn:aws:cleanrooms-ml:us-east-1:444455556666:audience-generation-job/*" ], "Condition":{"StringEquals":{"cleanrooms-ml:CollaborationId":"UUID"}} } ] }
catatan

Kebijakan sumber daya AWS Clean Rooms ML ini mereferensikan dua Akun AWS ID berbeda untuk mendukung pembuatan audiens lintas akun:

  • 111122223333 - Ini adalah akun yang berisi prinsipal (pengguna, peran, atau layanan) yang diizinkan untuk memulai pekerjaan pembuatan audiens. Akun ini memulai alur kerja pemrosesan ML.

  • 444455556666 - Ini adalah akun yang memiliki sumber daya AWS Clean Rooms ML (model audiens yang dikonfigurasi dan pekerjaan pembuatan audiens). Akun ini menghosting model ML dan mengelola eksekusi pekerjaan.

Catatan Konfigurasi Tambahan:

  • ID Pernyataan (Sid): Ganti CAMA-ID dengan pengenal AWS Clean Rooms Audience Model Application (CAMA) yang sebenarnya untuk membuat pernyataan kebijakan mudah diidentifikasi.

  • ID sumber daya: Ganti id dengan ID aktual dari model audiens yang dikonfigurasi, dan UUID dengan ID kolaborasi spesifik Anda.

  • Kondisi: cleanrooms-ml:CollaborationId Kondisi memastikan bahwa pekerjaan pembuatan audiens hanya dapat dimulai dalam konteks AWS Clean Rooms kolaborasi yang ditentukan, memberikan batas keamanan tambahan.

Konfigurasi lintas akun ini memungkinkan skenario di mana satu organisasi mengelola model dan infrastruktur ML sambil memungkinkan mitra resmi untuk memulai proses pembuatan audiens dalam batas perjanjian kolaborasi mereka.

Jika Anda menggunakan AWS Clean Rooms ML API untuk membuat model serupa yang dikonfigurasi dengan diset manageResourcePolicies el ke true, kebijakan AWS Clean Rooms ini dibuat untuk Anda.

Selain itu, kebijakan identitas penelepon arn:aws:cleanrooms-ml:us-west-1:AccountA:audience-generation-job/* di Akun AWS A memerlukan StartAudienceGenerationJob izin aktif. Jadi ada tiga Sumber Daya IAM untuk AksiStartAudienceGenerationJob: pekerjaan Akun AWS A, pekerjaan Akun AWS B, dan Akun AWS BConfiguredAudienceModel.

Awas

Orang Akun AWS yang memulai pekerjaan menerima peristiwa log AWS CloudTrail audit tentang pekerjaan tersebut. Akun AWS Yang memiliki ConfiguredAudienceModel tidak menerima peristiwa log AWS CloudTrail audit.

Menandai pekerjaan

Saat Anda menetapkan childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE parameterCreateConfiguredAudienceModel, semua pekerjaan pembuatan segmen lookalike dalam akun Anda yang dibuat dari model lookalike yang dikonfigurasi secara default memiliki tag yang sama dengan model lookalike yang dikonfigurasi. Model lookalike yang dikonfigurasi adalah induk dan pekerjaan pembuatan segmen lookalike adalah turunan.

Jika Anda membuat pekerjaan di dalam akun Anda sendiri, tag permintaan pekerjaan menggantikan tag induk. Pekerjaan yang dibuat oleh akun lain tidak pernah membuat tag di akun Anda. Jika Anda mengatur childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE dan akun lain membuat pekerjaan, ada dua salinan pekerjaan. Salinan di akun Anda memiliki tag sumber daya induk dan salinan di akun pengirim pekerjaan memiliki tag dari permintaan.

Memvalidasi kolaborator

Saat memberikan izin kepada anggota AWS Clean Rooms kolaborasi lainnya, kebijakan sumber daya harus menyertakan kunci kondisicleanrooms-ml:CollaborationId. Ini memaksakan bahwa collaborationId parameter disertakan dalam StartAudienceGenerationJob permintaan. Ketika collaborationId parameter disertakan dalam permintaan, Clean Rooms ML memvalidasi bahwa kolaborasi ada, pengirim pekerjaan adalah anggota aktif kolaborasi, dan pemilik model lookalike yang dikonfigurasi adalah anggota aktif kolaborasi.

Saat AWS Clean Rooms mengelola kebijakan sumber daya model lookalike yang dikonfigurasi (manageResourcePoliciesparameter TRUE diminta) CreateConfiguredAudienceModelAssociation , kunci kondisi ini akan disetel dalam kebijakan sumber daya. Oleh karena itu, Anda harus menentukan bagian collaborationId dalam StartAudienceGenerationJob.

Cross-account akses

Hanya StartAudienceGenerationJob dapat dipanggil di seluruh akun. Semua API ML Kamar Bersih lainnya hanya dapat digunakan dengan sumber daya di akun Anda sendiri. Ini memastikan bahwa data pelatihan Anda, konfigurasi model yang mirip, dan informasi lainnya tetap pribadi.

Clean Rooms ML tidak pernah mengungkapkan Amazon S3 atau AWS Glue lokasi di seluruh akun. Lokasi data pelatihan, lokasi keluaran model yang mirip yang dikonfigurasi, dan lokasi benih pekerjaan pembuatan segmen yang mirip tidak pernah terlihat di seluruh akun. Kecuali pencatatan kueri diaktifkan dalam kolaborasi, apakah data benih berasal dari kueri SQL dan kueri itu sendiri tidak terlihat di seluruh akun. Jika Anda Get memiliki pekerjaan pembuatan audiens yang dikirimkan akun lain, layanan tidak menampilkan lokasi awal.