View a markdown version of this page

Tambahkan izin yang diperlukan untuk digunakan AWS Lambda dengan Kebenaran Dasar - Amazon SageMaker AI

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tambahkan izin yang diperlukan untuk digunakan AWS Lambda dengan Kebenaran Dasar

catatan

Amazon SageMaker Ground Truth tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan seperti biasa. AWS terus berinvestasi dalam peningkatan keamanan dan ketersediaan untuk Ground Truth, tetapi kami tidak berencana untuk memperkenalkan fitur baru.

Anda mungkin perlu mengkonfigurasi beberapa atau semua hal berikut untuk membuat dan digunakan AWS Lambda dengan Ground Truth.

  • Anda perlu memberikan izin peran atau pengguna IAM (secara kolektif, entitas IAM) untuk membuat fungsi Lambda pra-anotasi dan pasca-anotasi menggunakan AWS Lambda, dan memilihnya saat membuat pekerjaan pelabelan.

  • Peran eksekusi IAM yang ditentukan saat pekerjaan pelabelan dikonfigurasi memerlukan izin untuk memanggil fungsi Lambda pra-anotasi dan pasca-anotasi.

  • Fungsi Lambda pasca-anotasi mungkin memerlukan izin untuk mengakses Amazon S3.

Gunakan bagian berikut untuk mempelajari cara membuat entitas IAM dan memberikan izin yang dijelaskan di atas.

Berikan Izin untuk Membuat dan Memilih AWS Lambda Fungsi

Jika Anda tidak memerlukan izin terperinci untuk mengembangkan fungsi Lambda pra-anotasi dan pasca-anotasi, Anda dapat melampirkan kebijakan ter AWS kelola AWSLambda_FullAccess ke pengguna atau peran. Kebijakan ini memberikan izin luas untuk menggunakan semua fitur Lambda, serta izin untuk melakukan tindakan di AWS layanan lain yang berinteraksi dengan Lambda.

Untuk membuat kebijakan yang lebih terperinci untuk kasus penggunaan yang sensitif terhadap keamanan, lihat dokumentasi kebijakan Identity-based IAM untuk Lambda di Panduan AWS Lambda Pengembang untuk mempelajari cara membuat kebijakan IAM yang sesuai dengan kasus penggunaan Anda.

Kebijakan untuk Menggunakan Konsol Lambda

Jika Anda ingin memberikan izin entitas IAM untuk menggunakan konsol Lambda, lihat Menggunakan konsol Lambda di Panduan Pengembang. AWS Lambda

Selain itu, jika Anda ingin pengguna dapat mengakses dan menerapkan fungsi pra-anotasi dan pasca-anotasi starter Ground Truth menggunakan AWS Serverless Application Repository di konsol Lambda, Anda harus menentukan <aws-region> tempat Anda ingin menerapkan fungsi (ini harus merupakan Wil AWS ayah yang sama yang digunakan untuk membuat pekerjaan pelabelan), dan menambahkan kebijakan berikut ke peran IAM.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "serverlessrepo:ListApplicationVersions", "serverlessrepo:GetApplication", "serverlessrepo:CreateCloudFormationTemplate" ], "Resource": "arn:aws:serverlessrepo:us-east-1:838997950401:applications/aws-sagemaker-ground-truth-recipe" }, { "Sid": "VisualEditor1", "Effect": "Allow", "Action": "serverlessrepo:SearchApplications", "Resource": "*" } ] }

Kebijakan untuk Melihat Fungsi Lambda di Ground Truth Console

Untuk memberikan izin entitas IAM untuk melihat fungsi Lambda di konsol Ground Truth saat pengguna membuat pekerjaan pelabelan kustom, entitas harus memiliki izin yang dijelaskan diBerikan Izin IAM untuk Menggunakan Amazon G SageMaker round Truth Console, termasuk izin yang dijelaskan di bagian tersebut. Izin Alur Kerja Pelabelan Kustom

Berikan Izin Peran Eksekusi IAM untuk Memanggil AWS Lambda Fungsi

Jika Anda menambahkan kebijakan AmazonSageMakerGroundTruthExecution yang dikelola IAM ke peran eksekusi IAM yang digunakan untuk membuat pekerjaan pelabelan, peran ini memiliki izin untuk membuat daftar dan memanggil fungsi Lambda dengan salah satu string berikut dalam nama fungsi:GtRecipe,,,SageMaker, Sagemaker atau. sagemaker LabelingFunction

Jika nama fungsi Lambda pra-anotasi atau pasca-anotasi tidak menyertakan salah satu istilah di paragraf sebelumnya, atau jika Anda memerlukan izin yang lebih terperinci daripada yang ada di kebijakan terkel AmazonSageMakerGroundTruthExecution ola, Anda dapat menambahkan kebijakan serupa dengan yang berikut ini untuk memberikan izin peran eksekusi untuk memanggil fungsi pra-anotasi dan pasca-anotasi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:InvokeFunction", "Resource": [ "arn:aws:lambda:us-east-1:111122223333:function:<pre-annotation-lambda-name>", "arn:aws:lambda:us-east-1:111122223333:function:<post-annotation-lambda-name>" ] } ] }

Berikan Iz Post-Annotation in Lambda untuk Mengakses Anotasi

Seperti dijelaskan dalamPost-annotation Lambda, permintaan Lambda pasca-anotasi menyertakan lokasi data anotasi di Amazon S3. Lokasi ini diidentifikasi oleh s3Uri string dalam payload objek. Untuk memproses anotasi saat masuk, bahkan untuk fungsi pass through sederhana, Anda perlu menetapkan izin yang diperlukan ke peran eksekusi Lambda pasca-anotasi untuk membaca file dari Amazon S3.

Ada banyak cara untuk mengonfigurasi Lambda Anda untuk mengakses data anotasi di Amazon S3. Dua cara umum adalah:

  • Izinkan peran eksekusi Lambda untuk mengambil peran eksekusi SageMaker AI yang diidentifikasi roleArn dalam permintaan Lambda pasca-anotasi. Per SageMaker an eksekusi AI ini adalah yang digunakan untuk membuat pekerjaan pelabelan, dan memiliki akses ke bucket keluaran Amazon S3 tempat data anotasi disimpan.

  • Berikan izin peran eksekusi Lambda untuk mengakses bucket keluaran Amazon S3 secara langsung.

Gunakan bagian berikut untuk mempelajari cara mengonfigurasi opsi ini.

Berikan Izin Lambda untuk Mengambil Peran Ek SageMaker sekusi AI

Untuk mengizinkan fungsi Lambda mengambil peran eksekusi SageMaker AI, Anda harus melampirkan kebijakan ke peran eksekusi fungsi Lambda, dan memodifikasi hubungan kepercayaan dari peran eksekusi SageMaker AI untuk memungkinkan Lambda mengasumsinya.

  1. Lampirkan kebijakan IAM berikut ke peran eksekusi fungsi Lambda Anda untuk mengambil peran eksekusi SageMaker AI yang diidentifikasi di. Resource Ganti 222222222222 dengan ID AWS akun. Ganti sm-execution-role dengan nama peran yang diasumsikan.

    JSON
    { "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::222222222222:role/sm-execution-role" } }
  2. Ubah kebijakan kepercayaan dari peran eksekusi SageMaker AI untuk menyertakan yang berikut iniStatement. Ganti 222222222222 dengan ID AWS akun. Ganti my-lambda-execution-role dengan nama peran yang diasumsikan.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::222222222222:role/my-lambda-execution-role" }, "Action": "sts:AssumeRole" } ] }

Berikan Izin Peran Eksekusi Lambda untuk Mengakses S3

Anda dapat menambahkan kebijakan yang mirip dengan berikut ini ke peran eksekusi fungsi Lambda pasca-anotasi untuk memberikan izin baca S3. Ganti amzn-s3-demo-bucket dengan nama bucket keluaran yang Anda tentukan saat membuat pekerjaan pelabelan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" } ] }

Untuk menambahkan izin baca S3 ke peran eksekusi Lambda di konsol Lambda, gunakan prosedur berikut.

Tambahkan izin baca S3 ke Lambda pasca-anotasi:
  1. Buka halaman Functions di konsol Lambda.

  2. Pilih nama fungsi pasca-anotasi.

  3. Pilih Konfigurasi, lalu pilih Izin.

  4. Pilih nama Peran dan halaman ringkasan untuk peran tersebut terbuka di konsol IAM di tab baru.

  5. Pilih Lampirkan kebijakan.

  6. Lakukan salah satu tindakan berikut:

    • Cari dan pilih AmazonS3ReadOnlyAccess untuk memberikan izin fungsi untuk membaca semua bucket dan objek di akun.

    • Jika Anda memerlukan izin yang lebih terperinci, pilih Buat kebijakan dan gunakan contoh kebijakan di bagian sebelumnya untuk membuat kebijakan. Perhatikan bahwa Anda harus menavigasi kembali ke halaman ringkasan peran eksekusi setelah membuat kebijakan.

  7. Jika Anda menggunakan kebijakan ter AmazonS3ReadOnlyAccess kelola, pilih Lamp irkan kebijakan.

    Jika Anda membuat kebijakan baru, navigasikan kembali ke halaman ringkasan peran eksekusi Lambda dan lampirkan kebijakan yang baru saja Anda buat.