View a markdown version of this page

Comportamenti IAM per i modelli personalizzati Clean Rooms ML - AWS Clean Rooms

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Comportamenti IAM per i modelli personalizzati Clean Rooms ML

Cross-account lavori

Clean Rooms ML consente a determinate risorse associate a una collaborazione creata da uno di Account AWS essere accessibili in modo sicuro nel proprio account da un altro Account AWS. Un client in Account AWS A con la capacità del membro di eseguire query può chiamare CreateTrainedModel o StartTrainedModelInferenceJob utilizzare una ConfiguredModelAlgorithmAssociation risorsa di proprietà di un altro membro della collaborazione, a condizione che ciò ConfiguredModelAlgorithmAssociation sia consentito dalla regola di analisi personalizzata creata con. CreateMLInputChannel CreateConfiguredTableAnalysisRule

Inoltre, qualsiasi membro attivo di una collaborazione può eliminare i dati associati a un modello addestrato o a un canale di input ML tramite le DeleteMLInputChannelData API DeleteTrainedModelOutput and.

Cross-account accesso

Clean Rooms ML consente agli utenti di recuperare i metadati sulle risorse create da altri account tramite le GetCollaboration API and. ListCollaboration Clean Rooms ML non rivela gli ARN chiave KMS, i tag, le variabili di ambiente o gli iperparametri (per l'azione) ad altri account. TrainedModel

Accesso all'appartenenza e alla collaborazione

Quando si accede alle risorse di appartenenza e collaborazione nel contesto dei modelli personalizzati di Clean Rooms ML, la politica di identità di un utente richiede le autorizzazioni per le azioni cleanrooms:PassMembership o entrambe. cleanrooms:PassCollaboration Tutte le API che accettano membershipId necessitano dell'cleanrooms:PassMembershipautorizzazione e tutte le API che accettano collaborationId necessitano dell'autorizzazione. cleanrooms:PassCollaboration Viene fornita una policy di identità di esempio per un ruolo che può chiamare createTrainedModel nel contesto di un ID di appartenenza che può chiamare GetCollaborationTrainedModel nel contesto di un ID di collaborazione.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCleanroomsMLActions", "Effect": "Allow", "Action": [ "cleanrooms:PassCollaboration", "cleanrooms:PassMembership" ], "Resource": [ "*" ] }, { "Sid": "AllowMembershipAccess", "Effect": "Allow", "Action": [ "cleanrooms:GetMembership" ], "Resource": [ "arn:aws:cleanrooms:us-east-1:111122223333:membership/memberId" ] }, { "Sid": "AllowCollaborationAccess", "Effect": "Allow", "Action": [ "cleanrooms:GetCollaboration" ], "Resource": [ "arn:aws:cleanrooms:us-east-1:111122223333:collaboration/collaborationId" ] } ] }