翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon で SageMaker IAM を使用する方法
へのアクセスを管理するために IAM を使用する前に SageMaker、でどの IAM 機能が使用できるかを理解しておく必要があります SageMaker。IAM SageMaker AWS と連携する方法および他ののサービスが IAM と連携する方法の概要を把握するには、IAM ユーザーガイドの「IAMAWS と連携するサービス」を参照してください。
SageMaker アイデンティティベースのポリシー
IAM のアイデンティティベースポリシーでは、許可または拒否するアクションとリソース、またアクションを許可または拒否する条件を指定できます。 SageMaker 特定のアクション、リソース、および条件キーをサポートしています。JSON ポリシーで使用するすべての要素については、「IAM ユーザーガイド」の「IAM JSON ポリシーの要素のリファレンス」を参照してください。
アクション
管理者は AWS JSON ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どの プリンシパル がどの リソース に対してどのような 条件 下で アクション を実行できるかということです。
JSON ポリシーの Action
要素には、ポリシー内のアクセスを許可または拒否するために使用できるアクションが記述されます。ポリシーアクションの名前は通常、関連する AWS API オペレーションと同じです。一致する API オペレーションのない許可のみのアクションなど、いくつかの例外があります。また、ポリシーに複数のアクションが必要なオペレーションもあります。これらの追加アクションは、依存アクションと呼ばれます。
このアクションは、関連付けられたオペレーションを実行するための許可を付与するポリシーで使用されます。
のポリシーアクションは、 SageMaker アクションの前にプレフィックスを使用しますsagemaker:
。たとえば、 SageMakerCreateTrainingJob
API SageMaker オペレーションを使用してトレーニングジョブを実行するための許可をユーザーに付与するには、sagemaker:CreateTrainingJob
ポリシーにアクションを含めます。ポリシーステートメントには、Action
NotAction
またはエレメントを含める必要があります。 SageMaker は、このサービスで実行できるタスクを記述する独自のアクションのセットを定義します。
単一のステートメントに複数のアクションを指定するには、次のようにカンマで区切ります。
"Action": [ "sagemaker:action1", "sagemaker:action2" ]
ワイルドカード (*) を使用して複数のアクションを指定することができます。たとえば、Describe
という単語で始まるすべてのアクションを指定するには、次のアクションを含めます。
"Action": "sagemaker:Describe*"
SageMaker アクションのリストについては、「サービス認証リファレンス」の「Amazon SageMaker のアクション、リソース、および条件キー」を参照してください。
リソース
SageMaker は、ポリシーでのリソース ARN の指定をサポートしていません。
条件キー
管理者は AWS JSON ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。
Condition
要素 (または Condition
ブロック) を使用すると、ステートメントが有効な条件を指定できます。Condition
要素はオプションです。イコールや未満などの条件演算子を使用して条件式を作成することで、ポリシーの条件とリクエスト内の値を一致させることができます。
1 つのステートメントに複数の Condition
要素を指定する場合、または 1 つの Condition
要素に複数のキーを指定する場合、AWS では AND
論理演算子を使用してそれらを評価します。単一の条件キーに複数の値を指定する場合、AWS では OR
論理演算子を使用して条件を評価します。ステートメントの許可が付与される前にすべての条件が満たされる必要があります。
条件を指定する際にプレースホルダー変数も使用できます。例えば IAM ユーザーに、IAM ユーザー名がタグ付けされている場合のみリソースにアクセスできる許可を付与することができます。詳細については、IAM ユーザーガイドの「IAM ポリシーの要素: 変数およびタグ」を参照してください。
AWS はグローバル条件キーとサービス固有の条件キーをサポートしています。すべての AWS グローバル条件キーを確認するには、「IAM ユーザーガイド」の「AWS グローバル条件コンテキストキー」を参照してください。
SageMaker は独自の条件キーを定義し、一部のグローバル条件キーの使用をサポートしています。すべてのAWSグローバル条件キーを確認するには、IAM ユーザーガイドの「AWS グローバル条件コンテキストキー」を参照してください。
SageMaker では、次のオペレーションのきめ細かなアクセスコントロールに使用できるサービス固有の条件キーがいくつかサポートされています。
SageMaker 条件キーのリストについては、IAM ユーザーガイドの 「Amazon SageMaker の条件キー」を参照してください。どのアクションやリソースで条件キーを使用できるかについては、「Amazon で定義されるアクション」を参照してください SageMaker。
SageMaker 条件キーの使用例については、以下を参照してください SageMaker 条件キーを使用してリソースの作成を制御。
例
SageMaker アイデンティティベースのポリシーの例については、「」を参照してくださいAmazon SageMaker のアイデンティティベースポリシーの例。
SageMaker リソースベースのポリシー
SageMaker は、リソースベースのポリシーをサポートしません。
SageMaker タグに基づいた承認
タグを SageMaker リソースにアタッチするか、へのリクエストでタグを渡すことができます SageMaker。タグに基づいてアクセスを管理するには、sagemaker:ResourceTag/
、key-name
aws:RequestTag/
、または key-name
aws:TagKeys
の条件キーを使用して、ポリシーの [Condition element] (条件要素) でタグ情報を提供します。 SageMaker リソースのタグ付けの詳細については、 SageMaker タグによるリソースへのアクセスを制御するを参照してください。
リソースのタグに基づいてリソースへのアクセスを制限するためのアイデンティティベースのポリシーの例を表示するには、「 SageMaker タグによるリソースへのアクセスを制御する」を参照してください。
SageMaker IAM ロール
IAM ロールは AWS アカウント内のエンティティで、特定の許可を持っています。
を使用した一時的な認証情報の使用 SageMaker
一時的な認証情報を使用して、フェデレーションでサインインする、IAM ロールを引き受ける、またはクロスアカウントロールを引き受けることができます。一時的なセキュリティ認証情報は、AWS STSAssumeRoleまたはなどの API オペレーションを呼び出すことで取得できますGetFederationToken。
SageMaker では、一時認証情報の使用をサポートしています。
サービスリンクロール
SageMaker サービスにリンクされたロールを部分的にサポートします。サービスにリンクされたロールは、現在 SageMaker Studio SageMaker ジョブおよびトレーニングジョブで使用できます。
サービスロール
この機能により、ユーザーに代わってサービスがサービスロールを引き受けることが許可されます。このロールにより、サービスがユーザーに代わって他のサービスのリソースにアクセスし、アクションを完了することが許可されます。サービスロールは、IAM アカウントに表示され、アカウントによって所有されます。つまり、IAM 管理者が、このロールの許可を変更することができます。ただし、これを行うことにより、サービスの機能が損なわれる場合があります。
SageMaker はサービスロールをサポートします。
で IAM ロールを選択 SageMaker
でノートブックインスタンス、処理ジョブ、トレーニングジョブ、ホスト型エンドポイント、バッチ変換ジョブリソースを作成する場合 SageMaker、 SageMaker SageMaker ユーザーに代わってアクセスを許可するロールを選択する必要があります。サービスロールあるいはサービスにリンクされたロールを以前に作成している場合、 SageMaker は選択できるロールのリストを示します。必要な AWS オペレーションやリソースへのアクセスを許可するロールを選択することが重要です。詳細については、「SageMaker 役割」を参照してください。