

# ステップ 6: SageMaker AI ノートブック用の IAM ポリシーを作成する
<a name="create-sagemaker-notebook-policy"></a>

開発エンドポイントで SageMaker AI ノートブックを使用する予定の場合は、ノートブックの作成時にアクセス許可を指定する必要があります。AWS Identity and Access Management (IAM) を使用してアクセス権限を提供できます。

**SageMaker AI ノートブック用の IAM ポリシーを作成するには**

1. AWS マネジメントコンソール にサインインして、IAM コンソール [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) を開きます。

1. 左のナビゲーションペインの **[ポリシー]** を選択します。

1. **[ポリシーを作成]** を選択します。

1. [**Create Policy**] ページで、JSON を編集するタブに移動します。次の JSON ステートメントを使用して、ポリシードキュメントを作成します。環境の {{bucket-name}}、{{region-code}}、{{account-id}} を編集します。

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Action": [
                   "s3:ListBucket"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:s3:::{{amzn-s3-demo-bucket}}"
               ]
           },
           {
               "Action": [
                   "s3:GetObject"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:s3:::{{amzn-s3-demo-bucket}}*"
               ]
           },
           {
               "Action": [
                   "logs:CreateLogStream",
                   "logs:DescribeLogStreams",
                   "logs:PutLogEvents",
                   "logs:CreateLogGroup"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:logs:{{us-east-1}}:{{111122223333}}:log-group:/aws/sagemaker/*",
                   "arn:aws:logs:{{us-east-1}}:{{111122223333}}:log-group:/aws/sagemaker/*:log-stream:aws-glue-*"
               ]
           },
           {
               "Action": [
                   "glue:UpdateDevEndpoint",
                   "glue:GetDevEndpoint",
                   "glue:GetDevEndpoints"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:glue:{{us-east-1}}:{{111122223333}}:devEndpoint/*"
               ]
           },
           {
               "Action": [
                   "sagemaker:ListTags"
               ],
               "Effect": "Allow",
               "Resource": [
                   "arn:aws:sagemaker:{{us-east-1}}:{{111122223333}}:notebook-instance/*"
               ]
           }
       ]
   }
   ```

------

   次に [**ポリシーの確認**] を選択します。

   次の表は、このポリシーによって付与されたアクセス権限を示しています。


<table>
<thead>
  <tr><th><b>アクション</b></th><th><b>[リソース]</b> </th><th><b>説明</b></th></tr>
</thead>
<tbody>
  <tr><td><code>"s3:ListBucket*"</code></td><td><code>"arn:aws:s3:::bucket-name"</code></td><td>Amazon S3 バケットを一覧表示するアクセス許可を付与します</td></tr>
  <tr><td><code>"s3:GetObject"</code></td><td><code>"arn:aws:s3:::bucket-name*"</code></td><td>SageMaker AI ノートブックで使用される Amazon S3 オブジェクトを取得するためのアクセス許可を付与します。</td></tr>
  <tr><td><code>"logs:CreateLogStream", "logs:DescribeLogStreams", "logs:PutLogEvents", "logs:CreateLogGroup"</code></td><td><code>"arn:aws:logs:region-code:account-id:log-group:/aws/sagemaker/*", "arn:aws:logs:region-code:account-id:log-group:/aws/sagemaker/*:log-stream:aws-glue-*"</code></td><td>ノートブックから Amazon CloudWatch Logs にログを書き込むためのアクセス許可を付与します。<br />命名規則: 名前が [<b>aws-glue</b>] で始まるロググループに書き込みます。</td></tr>
  <tr><td><code> "glue:UpdateDevEndpoint", "glue:GetDevEndpoint", "glue:GetDevEndpoints"</code></td><td><code>"arn:aws:glue:region-code:account-id:devEndpoint/*"</code></td><td>SageMaker AI ノートブックから開発エンドポイントを使用するためのアクセス許可を付与します。</td></tr>
  <tr><td><code> "sagemaker:ListTags"</code></td><td><code>"arn:aws:sagemaker:region-code:account-id:notebook-instance/*"</code></td><td>SageMaker AI リソースのタグを返すためのアクセス許可を付与します。この <code>aws-glue-dev-endpoint</code> タグは、ノートブックを開発エンドポイントに接続するために SageMaker AI ノートブック上で必要になります。</td></tr>
</tbody>
</table>


1. [**Review Policy**] (ポリシーの確認) 画面で、[**Policy Name**] (ポリシー名)に `AWSGlueSageMakerNotebook` (など)を入力します。オプションの説明を入力し、ポリシーが適切であることを確認したら、[**Create policy**] を選択します。