Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Berikan Izin IAM untuk Menggunakan Amazon G SageMaker round Truth Console
Untuk menggunakan area Ground Truth pada konsol SageMaker AI, Anda harus memberikan izin kepada entitas untuk mengakses SageMaker AI dan AWS layanan lain yang berinteraksi dengan Ground Truth. Izin yang diperlukan untuk mengakses AWS layanan lain tergantung pada kasus penggunaan Anda:
-
Izin Amazon S3 diperlukan untuk semua kasus penggunaan. Izin ini harus memberikan akses ke bucket Amazon S3 yang berisi data input dan output.
-
AWS Marketplace izin diperlukan untuk menggunakan tenaga kerja vendor.
-
Izin Amazon Cognito diperlukan untuk pengaturan tim kerja pribadi.
-
AWS KMS izin diperlukan untuk melihat AWS KMS kunci yang tersedia yang dapat digunakan untuk enkripsi data keluaran.
-
Izin IAM diperlukan untuk mencantumkan peran eksekusi yang sudah ada sebelumnya, atau untuk membuat yang baru. Selain itu, Anda harus menggunakan
PassRoleizin tambahkan untuk mengizinkan SageMaker AI menggunakan peran eksekusi yang dipilih untuk memulai pekerjaan pelabelan.
Bagian berikut mencantumkan kebijakan yang mungkin ingin Anda berikan kepada peran untuk menggunakan satu atau beberapa fungsi Ground Truth.
Topik
Izin Konsol Kebenaran Dasar
Untuk memberikan izin kepada pengguna atau peran untuk menggunakan area Ground Truth pada konsol SageMaker AI untuk membuat pekerjaan pelabelan, lampirkan kebijakan berikut ke pengguna atau peran tersebut. Kebijakan berikut akan memberikan izin peran IAM untuk membuat pekerjaan pelabelan menggunakan jenis tugas tipe tugas bawaan. Jika Anda ingin membuat alur kerja pelabelan kustom, tambahkan kebijakan Izin Alur Kerja Pelabelan Kustom ke kebijakan berikut. Masing-masing Statement termasuk dalam kebijakan berikut dijelaskan di bawah blok kode ini.
Kebijakan ini mencakup pernyataan berikut. Anda dapat menguraikan salah satu pernyataan ini dengan menambahkan sumber daya tertentu ke Resource daftar untuk pernyataan itu.
SageMakerApis
Pernyataan ini termasuksagemaker:*, yang memungkinkan pengguna untuk melakukan semua tindakan API SageMaker AI. Anda dapat mengurangi cakupan kebijakan ini dengan membatasi pengguna melakukan tindakan yang tidak digunakan untuk membuat dan memantau pekerjaan pelabelan.
KmsKeysForCreateForms
Anda hanya perlu menyertakan pernyataan ini jika Anda ingin memberikan izin pengguna untuk membuat daftar dan memilih AWS KMS kunci di konsol Ground Truth untuk digunakan untuk enkripsi data keluaran. Kebijakan di atas memberikan izin pengguna untuk membuat daftar dan memilih kunci apa pun di akun di AWS KMS. Untuk membatasi kunci yang dapat dicantumkan dan dipilih pengguna, tentukan ARN kunci tersebut. Resource
SecretsManager
Pernyataan ini memberikan izin pengguna untuk menjelaskan, membuat daftar, dan membuat sumber daya yang AWS Secrets Manager diperlukan untuk membuat pekerjaan pelabelan.
ListAndCreateExecutionRoles
Pernyataan ini memberikan izin pengguna untuk daftar (ListRoles) dan create (CreateRole) peran IAM di akun Anda. Ini juga memberikan izin pengguna untuk membuat (CreatePolicy) kebijakan dan melampirkan kebijakan (AttachRolePolicy) ke entitas. Ini diperlukan untuk membuat daftar, memilih, dan jika diperlukan, membuat peran eksekusi di konsol.
Jika Anda telah membuat peran eksekusi, dan ingin mempersempit cakupan pernyataan ini sehingga pengguna hanya dapat memilih peran tersebut di konsol, tentukan ARN peran yang Anda inginkan agar pengguna memiliki izin untuk melihat Resource dan menghapus tindakanCreateRole,CreatePolicy, danAttachRolePolicy.
AccessAwsMarketplaceSubscriptions
Izin ini diperlukan untuk melihat dan memilih tim kerja vendor yang sudah Anda berlangganan saat membuat pekerjaan pelabelan. Untuk memberikan izin pengguna untuk berlangganan tim kerja vendor, tambahkan pernyataan tersebut Izin Tenaga Kerja Vendor ke kebijakan di atas
PassRoleForExecutionRoles
Ini diperlukan untuk memberikan izin pembuat pekerjaan pelabelan untuk melihat pratinjau UI pekerja dan memverifikasi bahwa data input, label, dan instruksi ditampilkan dengan benar. Pernyataan ini memberikan izin entitas untuk meneruskan peran eksekusi IAM yang digunakan untuk membuat pekerjaan pelabelan ke SageMaker AI untuk merender dan melihat pratinjau UI pekerja. Untuk mempersempit cakupan kebijakan ini, tambahkan peran ARN dari peran eksekusi yang digunakan untuk membuat pekerjaan pelabelan di bawahnyaResource.
GroundTruthConsole
-
groundtruthlabeling— Ini memungkinkan pengguna untuk melakukan tindakan yang diperlukan untuk menggunakan fitur tertentu dari konsol Ground Truth. Ini termasuk izin untuk menggambarkan status pekerjaan pelabelan (DescribeConsoleJob), mencantumkan semua objek dataset dalam file manifes input (ListDatasetObjects), memfilter dataset jika sampling dataset dipilih (RunFilterOrSampleDatasetJob), dan untuk menghasilkan file manifes input jika pelabelan data otomatis digunakan (RunGenerateManifestByCrawlingJob). Tindakan ini hanya tersedia saat menggunakan konsol Ground Truth dan tidak dapat dipanggil secara langsung menggunakan API. -
lambda:InvokeFunctiondanlambda:ListFunctions— tindakan ini memberi pengguna izin untuk membuat daftar dan memanggil fungsi Lambda yang digunakan untuk menjalankan alur kerja pelabelan kustom. -
s3:*— Semua izin Amazon S3 yang disertakan dalam pernyataan ini digunakan untuk melihat bucket Amazon S3 untuk pengaturan data otomatis (ListAllMyBuckets), mengakses data input di Amazon S3 (ListBucket,GetObject), memeriksa dan membuat kebijakan CORS di Amazon S3 jika diperlukan (GetBucketCorsdanPutBucketCors), dan menulis file output pekerjaan pelabelan ke S3 (PutObject). -
cognito-idp— Izin ini digunakan untuk membuat, melihat, dan mengelola tenaga kerja pribadi menggunakan Amazon Cognito. Untuk mempelajari lebih lanjut tentang tindakan ini, lihat Refer ensi API Amazon Cognito.
Izin Alur Kerja Pelabelan Kustom
Tambahkan pernyataan berikut ke kebijakan yang mirip dengan yang ada untuk memberikan izin pengguna Izin Konsol Kebenaran Dasar untuk memilih fungsi Lambda pra-anotasi dan pasca-anotasi yang sudah ada sebelumnya saat membuat alur kerja pelabelan khusus.
{ "Sid": "GroundTruthConsoleCustomWorkflow", "Effect": "Allow", "Action": [ "lambda:InvokeFunction", "lambda:ListFunctions" ], "Resource": "*" }
Untuk mempelajari cara memberikan izin entitas untuk membuat dan menguji fungsi Lambda pra-anotasi dan pasca-anotasi, lihat Izin Diper lukan Untuk Menggunakan Lambda With Ground Truth.
Izin Tenaga Kerja Swasta
Saat ditambahkan ke kebijakan izin, izin berikut memberikan akses untuk membuat dan mengelola tenaga kerja swasta dan tim kerja menggunakan Amazon Cognito. Izin ini tidak diperlukan untuk menggunakan tenaga kerja ID C IdP.
{ "Effect": "Allow", "Action": [ "cognito-idp:AdminAddUserToGroup", "cognito-idp:AdminCreateUser", "cognito-idp:AdminDeleteUser", "cognito-idp:AdminDisableUser", "cognito-idp:AdminEnableUser", "cognito-idp:AdminRemoveUserFromGroup", "cognito-idp:CreateGroup", "cognito-idp:CreateUserPool", "cognito-idp:CreateUserPoolClient", "cognito-idp:CreateUserPoolDomain", "cognito-idp:DescribeUserPool", "cognito-idp:DescribeUserPoolClient", "cognito-idp:ListGroups", "cognito-idp:ListIdentityProviders", "cognito-idp:ListUsers", "cognito-idp:ListUsersInGroup", "cognito-idp:ListUserPoolClients", "cognito-idp:ListUserPools", "cognito-idp:UpdateUserPool", "cognito-idp:UpdateUserPoolClient" ], "Resource": "*" }
Untuk mempelajari lebih lanjut tentang menciptakan tenaga kerja swasta menggunakan Amazon Cognito, lihatTenaga Kerja Amazon Cognito.
Izin Tenaga Kerja Vendor
Anda dapat menambahkan pernyataan berikut ke kebijakan Berikan Izin IAM untuk Menggunakan Amazon G SageMaker round Truth Console untuk memberikan izin entitas untuk berlangganan tenaga kerja vendor.
{ "Sid": "AccessAwsMarketplaceSubscriptions", "Effect": "Allow", "Action": [ "aws-marketplace:Subscribe", "aws-marketplace:Unsubscribe", "aws-marketplace:ViewSubscriptions" ], "Resource": "*" }