Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comportamenti IAM per AWS Clean Rooms ML
Cross-account offerte di lavoro
Clean Rooms ML consente a determinate risorse create da uno Account AWS di accedere in modo sicuro nel proprio account da un altro. Account AWS Quando un cliente in A richiama Account AWS una StartAudienceGenerationJob ConfiguredAudienceModel risorsa di proprietà di Account AWS B, Clean Rooms ML crea due ARN per il lavoro. Un ARN in A e Account AWS un altro in B. Account AWS Gli ARN sono identici tranne che per i loro. Account AWS
Clean Rooms ML crea due ARN per il lavoro per garantire che entrambi gli account possano applicare le proprie politiche IAM ai lavori. Ad esempio, entrambi gli account possono utilizzare il controllo degli accessi basato su tag e applicare le politiche della propria AWS organizzazione. Il processo elabora i dati di entrambi gli account, quindi entrambi gli account possono eliminare il lavoro e i dati associati. Nessuno dei due account può impedire all'altro account di eliminare il lavoro.
Viene eseguito un solo processo ed entrambi gli account possono vedere il lavoro quando ListAudienceGenerationJobs chiamano. Entrambi gli account possono chiamare il GetDelete, e le Export API presenti sul lavoro utilizzando l'ARN con il proprio ID. Account AWS
Nessuno dei due Account AWS può accedere al job quando si utilizza un ARN con l'altro ID. Account AWS
Il nome del lavoro deve essere univoco all'interno di un Account AWS. Il nome in Account AWS B è$accountA-$name. Il nome scelto da Account AWS A è preceduto da Account AWS
A quando il lavoro viene visualizzato in B. Account AWS
Affinché un multiaccount StartAudienceGenerationJob abbia successo, Account AWS B deve consentire tale azione sia sul nuovo lavoro in Account AWS B che su quello ConfiguredAudienceModel in Account AWS B utilizzando una politica delle risorse simile all'esempio seguente:
Nota
Questa policy sulle risorse AWS Clean Rooms ML fa riferimento a due Account AWS ID diversi per supportare la generazione di destinatari su più account:
-
111122223333: questo è l'account che contiene il principale (utente, ruolo o servizio) autorizzato ad avviare lavori di generazione di audience. Questo account avvia il flusso di lavoro di elaborazione ML.
-
444455556666: questo è l'account che possiede le risorse AWS Clean Rooms ML (il modello di pubblico configurato e i lavori di generazione del pubblico). Questo account ospita i modelli ML e gestisce l'esecuzione dei job.
Note di configurazione aggiuntive:
-
Statement ID (Sid): sostituiscilo
CAMA-IDcon il tuo effettivo identificatore CAMA ( AWS Clean Rooms Audience Model Application) per rendere la dichiarazione politica facilmente identificabile. -
ID risorsa: sostituiscili
idcon l'ID effettivo del modello di pubblico configurato eUUIDcon il tuo ID di collaborazione specifico. -
Condizione: la
cleanrooms-ml:CollaborationIdcondizione garantisce che i lavori di generazione del pubblico possano essere avviati solo nel contesto della AWS Clean Rooms collaborazione specificata, fornendo un ulteriore limite di sicurezza.
Questa configurazione tra account consente scenari in cui un'organizzazione gestisce i modelli e l'infrastruttura ML, consentendo al contempo ai partner autorizzati di avviare processi di generazione del pubblico entro i limiti del loro accordo di collaborazione.
Se utilizzi l'API ML di AWS Clean Rooms per creare un modello lookalike configurato con manageResourcePolicies impostato su true, AWS Clean Rooms crea questa policy per te.
Inoltre, la politica di identità del chiamante in Account AWS A richiede StartAudienceGenerationJob l'autorizzazione. arn:aws:cleanrooms-ml:us-west-1:AccountA:audience-generation-job/* Quindi ci sono tre risorse d'azione IAMStartAudienceGenerationJob: il lavoro Account AWS A, il lavoro Account AWS B e il lavoro Account AWS B. ConfiguredAudienceModel
avvertimento
Chi Account AWS ha avviato il lavoro riceve un evento AWS CloudTrail di registro di controllo relativo al lavoro. Il proprietario Account AWS di ConfiguredAudienceModel non riceve un evento del registro di AWS CloudTrail
controllo.
Assegnazione di tag ai lavori
Quando imposti il childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE parametro diCreateConfiguredAudienceModel, tutti i job di generazione di segmenti lookalike presenti nel tuo account e creati da quel modello lookalike configurato hanno di default gli stessi tag del modello lookalike configurato. Il modello lookalike configurato è il job principale e il job di generazione del segmento lookalike è il job secondario.
Se stai creando un lavoro all'interno del tuo account, i tag di richiesta del lavoro sostituiscono i tag principali. Le offerte di lavoro create da altri account non creano mai tag nel tuo account. Se imposti childResourceTagOnCreatePolicy=FROM_PARENT_RESOURCE e un altro account crea un lavoro, ne esistono due copie. La copia nel tuo account ha i tag della risorsa principale e la copia nell'account di chi ha inviato il lavoro ha i tag della richiesta.
Convalida dei collaboratori
Quando si concedono le autorizzazioni ad altri membri di una AWS Clean Rooms collaborazione, la politica delle risorse deve includere la chiave di condizione. cleanrooms-ml:CollaborationId Ciò impone che il collaborationId parametro sia incluso nella richiesta. StartAudienceGenerationJob Quando il collaborationId parametro è incluso nella richiesta, Clean Rooms ML convalida l'esistenza della collaborazione, il mittente del lavoro è un membro attivo della collaborazione e il proprietario del modello lookalike configurato è un membro attivo della collaborazione.
Quando AWS Clean Rooms gestisce la politica delle risorse del modello lookalike configurato (il manageResourcePolicies parametro è CreateConfiguredAudienceModelAssociation richiesto), questa chiave di condizione verrà impostata TRUE nella politica delle risorse. Pertanto, è necessario specificare l'indirizzo in. collaborationId StartAudienceGenerationJob
Cross-account accesso
StartAudienceGenerationJobPuò essere chiamato solo tra più account. Tutte le altre API ML di Clean Rooms possono essere utilizzate solo con le risorse del tuo account. Ciò garantisce che i dati di formazione, la configurazione del modello simile e altre informazioni rimangano private.
Clean Rooms ML non rivela mai Amazon S3 o le AWS Glue sedi tra gli account. La posizione dei dati di formazione, la posizione di output del modello lookalike configurato e la posizione iniziale del job seed per la generazione di segmenti simili non sono mai visibili su tutti gli account. A meno che la registrazione delle query non sia abilitata nella collaborazione, indipendentemente dal fatto che i dati iniziali provengano da una query SQL e dalla query stessa non siano visibili tra gli account. Se si tratta di Get un lavoro di generazione del pubblico inviato da un altro account, il servizio non mostra la posizione iniziale.