Memantau akses sumber daya pengguna individu dari SageMaker Studio Classic dengan sourceIdentity - Amazon SageMaker

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memantau akses sumber daya pengguna individu dari SageMaker Studio Classic dengan sourceIdentity

Dengan Amazon SageMaker Studio Classic, Anda dapat memantau akses sumber daya pengguna. Untuk melihat aktivitas akses sumber daya, Anda dapat mengonfigurasi AWS CloudTrail untuk memantau dan merekam aktivitas pengguna dengan mengikuti langkah-langkah di Log SageMaker API Panggilan Amazon dengan AWS CloudTrail.

Namun, AWS CloudTrail log untuk akses sumber daya hanya mencantumkan IAM peran eksekusi Studio Classic sebagai pengenal. Tingkat logging ini cukup untuk mengaudit aktivitas pengguna ketika setiap profil pengguna memiliki peran eksekusi yang berbeda. Namun, ketika IAM peran eksekusi tunggal dibagi antara beberapa profil pengguna, Anda tidak bisa mendapatkan informasi tentang pengguna tertentu yang mengakses AWS sumber daya. 

Anda bisa mendapatkan informasi tentang pengguna tertentu yang melakukan tindakan dalam AWS CloudTrail log saat menggunakan peran eksekusi bersama, menggunakan sourceIdentity konfigurasi untuk menyebarkan nama profil pengguna Studio Classic. Untuk informasi selengkapnya tentang identitas sumber, lihat Memantau dan mengontrol tindakan yang diambil dengan peran yang diasumsikan. Untuk sourceIdentity mengaktifkan atau menonaktifkan CloudTrail log Anda, lihat sourceIdentity Aktifkan CloudTrail log untuk SageMaker Studio Classic.

Pertimbangan saat menggunakan sourceIdentity

Saat Anda melakukan AWS API panggilan dari notebook Studio Classic, SageMaker Canvas, atau Amazon SageMaker Data Wrangler, panggilan hanya akan direkam CloudTrail jika panggilan tersebut dilakukan menggunakan sesi peran eksekusi Studio Classic atau peran berantai apa pun dari sesi tersebut. sourceIdentity

Ketika API panggilan ini memanggil layanan lain untuk melakukan operasi tambahan, sourceIdentity pencatatan tergantung pada implementasi spesifik dari layanan yang dipanggil.

  • SageMaker Pemrosesan Amazon: Saat Anda membuat pekerjaan menggunakan fitur-fitur ini, penciptaan lapangan APIs kerja tidak dapat menelan sourceIdentity yang ada di sesi tersebut. Akibatnya, setiap AWS API panggilan yang dilakukan dari pekerjaan ini tidak merekam sourceIdentity di CloudTrail log.

  • SageMaker Pelatihan Amazon: Saat Anda membuat pekerjaan pelatihan, penciptaan lapangan kerja dapat menelan APIs apa sourceIdentity yang ada di sesi tersebut. Akibatnya, setiap AWS API panggilan yang dibuat dari catatan pekerjaan ini sourceIdentity di CloudTrail log.

  • SageMaker Pipelines Amazon: Saat Anda membuat pekerjaan menggunakan pipeline CI/CD otomatis, sourceIdentity menyebar ke hilir dan dapat dilihat di log. CloudTrail

  • AmazonEMR: Saat menyambungkan ke Amazon EMR dari Studio Classic menggunakan peran runtime, administrator harus secara eksplisit menyetel bidang tersebut. PropagateSourceIdentity Ini memastikan bahwa Amazon EMR menerapkan sourceIdentity dari kredensi panggilan ke sesi pekerjaan atau kueri. Kemudian sourceIdentity dicatat dalam CloudTrail log.

catatan

Pengecualian berikut berlaku saat menggunakansourceIdentity.

  • SageMaker Ruang bersama Studio Classic tidak mendukung sourceIdentity passthrough. AWS APIpanggilan yang dibuat dari ruang SageMaker bersama tidak merekam sourceIdentity dalam CloudTrail log.

  • Jika AWS API panggilan dilakukan dari sesi yang dibuat oleh pengguna atau layanan lain dan sesi tidak didasarkan pada sesi peran eksekusi Studio Classic, maka sourceIdentity tidak direkam dalam CloudTrail log.