Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Identity and Access Management per SageMaker HyperPod
AWS Identity and Access Management (IAM) è un AWS servizio che aiuta un amministratore a controllare in modo sicuro l'accesso alle AWS risorse. Gli amministratori IAM controllano chi è autenticato (accesso effettuato) e autorizzato (dispone di autorizzazioni) a utilizzare risorse Amazon EKS. IAM è un AWS servizio che puoi utilizzare senza costi aggiuntivi.
Importante
Le politiche IAM personalizzate che consentono ad Amazon SageMaker Studio o Amazon SageMaker Studio Classic di creare SageMaker risorse Amazon devono inoltre concedere le autorizzazioni per aggiungere tag a tali risorse. L’autorizzazione per aggiungere tag alle risorse è necessaria perché Studio e Studio Classic applicano automaticamente tag a tutte le risorse che creano. Se una policy IAM consente a Studio e Studio Classic di creare risorse ma non consente il tagging, possono verificarsi errori durante il tentativo di creare risorse. AccessDenied Per ulteriori informazioni, consulta Fornisci le autorizzazioni per etichettare SageMaker le risorse AI.
AWS politiche gestite per Amazon AI SageMakerche forniscono le autorizzazioni per creare SageMaker risorse includono già le autorizzazioni per aggiungere tag durante la creazione di tali risorse.
Supponiamo che ci siano due livelli principali di SageMaker HyperPod utenti: gli utenti amministratori del cluster e gli utenti dei data scientist.
-
Utenti amministratori del cluster: sono responsabili della creazione e della gestione dei SageMaker HyperPod cluster. Ciò include la configurazione dei HyperPod cluster e la gestione dell'accesso degli utenti ad essi.
-
Crea e configura SageMaker HyperPod i cluster con Slurm o Amazon EKS.
-
Crea e configura i ruoli IAM per gli utenti dei data scientist e HyperPod le risorse del cluster.
-
Per l' SageMaker HyperPod orchestrazione con Amazon EKS, crea e configura le voci di accesso EKS, il controllo degli accessi basato sui ruoli (RBAC) e Pod Identity per soddisfare i casi d'uso della scienza dei dati.
-
-
Utenti Data Scientist: si occupano dell’addestramento dei modelli di ML. Usano l'orchestrator open source o la CLI per inviare e gestire i lavori di formazione. SageMaker HyperPod
-
Assumi e utilizza il ruolo IAM fornito dagli utenti amministratori del cluster.
-
Interagisci con le CLI dell'orchestrator open source supportate da SageMaker HyperPod (Slurm o Kubernetes) o la CLI per verificare la capacità dei cluster, connettersi al cluster e inviare carichi di lavoro. SageMaker HyperPod
-
Configura i ruoli IAM per gli amministratori dei cluster allegando le autorizzazioni o le policy corrette per gestire i cluster. SageMaker HyperPod Gli amministratori dei cluster devono inoltre creare ruoli IAM da fornire alle SageMaker HyperPod risorse da utilizzare per funzionare e comunicare con le AWS risorse necessarie, come Amazon S3, Amazon e (SSM). CloudWatch AWS Systems Manager Infine, l'amministratore dell' AWS account o gli amministratori del cluster devono concedere agli scienziati le autorizzazioni per accedere ai cluster ed eseguire carichi di lavoro ML. SageMaker HyperPod
A seconda dell’orchestratore scelto, le autorizzazioni necessarie per l’amministratore del cluster e i Data Scientist possono variare. Puoi anche controllare l’ambito delle autorizzazioni per varie azioni nei ruoli utilizzando le chiavi di condizione per ogni servizio. Utilizza i seguenti riferimenti all'autorizzazione dei servizi per aggiungere un ambito dettagliato per i servizi correlati a. SageMaker HyperPod
-
Amazon Elastic Container Registry (per l'orchestrazione dei SageMaker HyperPod cluster con Amazon EKS)
-
Amazon Elastic Kubernetes Service (per l'orchestrazione di SageMaker HyperPod cluster con Amazon EKS)
Argomenti
Autorizzazioni IAM per la creazione di cluster
La creazione di HyperPod cluster richiede le autorizzazioni IAM descritte nel seguente esempio di policy. Se Account AWS disponi AdministratorAccess delle autorizzazioni, queste autorizzazioni vengono concesse per impostazione predefinita.
Utenti IAM per l’amministratore del cluster
Gli amministratori dei cluster (amministratori) gestiscono e configurano i SageMaker HyperPod cluster, eseguendo le attività in. SageMaker HyperPod Operazioni del cluster Slurm Il seguente esempio di policy include il set minimo di autorizzazioni per gli amministratori dei cluster per eseguire le API SageMaker HyperPod principali e gestire i cluster all'interno dell'account. SageMaker HyperPod AWS
Nota
Gli utenti IAM con ruoli di amministratore del cluster possono utilizzare le chiavi di condizione per fornire un controllo granulare degli accessi quando gestiscono le risorse del SageMaker HyperPod cluster specificamente per le azioni e. CreateCluster UpdateCluster Per trovare le chiavi di condizione supportate per queste azioni, cerca CreateCluster o UpdateCluster nelle Azioni definite dall' SageMaker IA.
Per concedere le autorizzazioni per accedere alla console SageMaker AI, utilizza la policy di esempio fornita in Autorizzazioni richieste per utilizzare la console Amazon SageMaker AI.
Per concedere le autorizzazioni per accedere alla console Amazon EC2 Systems Manager, utilizza la policy di esempio fornita in Utilizzo della AWS Systems Manager console nella Guida per l'utente. AWS Systems Manager
Potresti anche considerare di allegare la AmazonSageMakerFullAccess policy al ruolo; tuttavia, tieni presente che la AmazonSageMakerFullAccess policy concede le autorizzazioni per tutte le chiamate, le funzionalità e le SageMaker risorse API.
Per indicazioni generali sugli utenti IAM, consulta IAM users in AWS Identity and Access Management User Guide.
Utenti IAM per Data Scientist
Gli scienziati accedono ed eseguono carichi di lavoro ML sui nodi del cluster forniti dagli SageMaker HyperPod amministratori del cluster. Agli scienziati registrati nel tuo AWS account, dovresti concedere l'autorizzazione "ssm:StartSession" per eseguire il comando SSM. start-session Di seguito è riportata una policy di esempio per gli utenti IAM.
Ruolo IAM per SageMaker HyperPod
SageMaker HyperPod Affinché i cluster possano funzionare e comunicare con AWS le risorse necessarie, è necessario creare un ruolo IAM che il HyperPod cluster possa assumere.
Inizia collegando la AWS politica gestita: AmazonSageMakerHyperPodServiceRolePolicy del ruolo gestito. In base AWS a questa politica gestita, i gruppi di istanze del SageMaker HyperPod cluster assumono il ruolo di comunicare con Amazon CloudWatch, Amazon S3 e AWS Systems Manager Agent (SSM Agent). Questa policy gestita è il requisito minimo per il corretto funzionamento SageMaker HyperPod delle risorse, pertanto è necessario fornire un ruolo IAM con questa policy a tutti i gruppi di istanze.
Suggerimento
A seconda delle preferenze in merito alla progettazione del livello di autorizzazioni per più gruppi di istanze, puoi anche configurare più ruoli IAM e collegarli a diversi gruppi di istanze. Quando si configura l'accesso utente del cluster a nodi specifici del SageMaker HyperPod cluster, i nodi assumono il ruolo con le autorizzazioni selettive allegate manualmente.
Quando configuri l’accesso per i Data Scientist a nodi specifici del cluster con AWS Systems Manager
Dopo aver creato i ruoli IAM, prendi nota dei loro nomi e ARN. I ruoli vengono utilizzati durante la creazione di un SageMaker HyperPod cluster, concedendo le autorizzazioni corrette richieste a ciascun gruppo di istanze per comunicare con le risorse necessarie. AWS