

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Izin dan Keamanan di Amazon Augmented AI
<a name="a2i-permissions-security"></a>

**catatan**  
Amazon SageMaker A2I tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan seperti biasa. AWS terus berinvestasi dalam peningkatan keamanan dan ketersediaan untuk A2I, tetapi kami tidak berencana untuk memperkenalkan fitur baru.

Saat menggunakan Amazon Augmented AI (Amazon A2I) untuk membuat alur kerja tinjauan manusia untuk ML/AI aplikasi Anda, Anda membuat dan mengonfigurasi * sumber daya * di Amazon SageMaker AI seperti tenaga kerja manusia dan templat tugas pekerja. Untuk mengkonfigurasi dan memulai loop manusia, Anda dapat mengintegrasikan Amazon A2I dengan AWS layanan lain seperti Amazon Textract atau Amazon Rekognition, atau menggunakan Amazon Augmented AI Runtime API. Untuk membuat alur kerja peninjauan manusia dan memulai loop manusia, Anda harus melampirkan kebijakan tertentu ke peran atau pengguna AWS Identity and Access Management (IAM) Anda. Secara khusus: 
+ Saat memulai loop manusia menggunakan data input gambar pada atau setelah 12 Januari 2020, Anda harus menambahkan kebijakan header CORS ke bucket Amazon S3 yang berisi data input Anda. Lihat [Persyaratan Izin CORS](#a2i-cors-update) untuk mempelajari selengkapnya. 
+ Saat membuat definisi alur, Anda perlu memberikan peran yang memberikan izin Amazon A2I untuk mengakses Amazon S3 baik untuk membaca objek yang dirender di UI tugas manusia maupun untuk menulis hasil tinjauan manusia. 

  Peran ini juga harus memiliki kebijakan kepercayaan yang dilampirkan untuk memberikan izin SageMaker AI untuk mengambil peran tersebut. Ini memungkinkan Amazon A2I untuk melakukan tindakan sesuai dengan izin yang Anda lampirkan ke peran. 

  Lihat [Menambahkan Izin ke Peran IAM yang Digunakan untuk Membuat Definisi Alur](#a2i-human-review-permissions-s3) misalnya kebijakan yang dapat Anda ubah dan lampirkan ke peran yang Anda gunakan untuk membuat definisi alur. Ini adalah kebijakan yang dilampirkan ke peran IAM yang dibuat di ** bagian alur kerja ** peninjauan manusia di area Amazon A2I di konsol AI. SageMaker 
+ Untuk membuat dan memulai loop manusia, Anda dapat menggunakan operasi API dari jenis tugas bawaan (seperti `DetectModerationLabel` atau`AnalyzeDocument`) atau operasi Amazon A2I Runtime API `StartHumanLoop` dalam aplikasi ML kustom. Anda harus melampirkan kebijakan `AmazonAugmentedAIFullAccess` terkelola ke pengguna yang memanggil operasi API ini untuk memberikan izin kepada layanan ini untuk menggunakan operasi Amazon A2I. Untuk mempelajari caranya, lihat [Buat Pengguna yang Dapat Memanggil Operasi API Amazon A2I](#create-user-grants).

  Kebijakan ini * tidak memberikan * izin untuk memanggil operasi API AWS layanan yang terkait dengan jenis tugas bawaan. Misalnya, `AmazonAugmentedAIFullAccess` tidak memberikan izin untuk memanggil operasi Amazon Rekognition `DetectModerationLabel` API atau operasi Amazon Textract API. `AnalyzeDocument` Anda dapat menggunakan kebijakan yang lebih umum,`AmazonAugmentedAIIntegratedAPIAccess`, untuk memberikan izin ini. Untuk informasi selengkapnya, lihat [Buat Pengguna Dengan Izin untuk Memanggil Operasi Amazon A2I, Amazon Textract, dan Amazon Rekognition API](#a2i-grant-general-permission). Ini adalah pilihan yang baik ketika Anda ingin memberikan izin luas kepada pengguna untuk menggunakan Amazon A2I dan operasi API layanan AWS terintegrasi. 

  Jika Anda ingin mengonfigurasi izin yang lebih terperinci, lihat Contoh Identity-Based Kebijakan [ Amazon Rekognition ](https://docs.aws.amazon.com/rekognition/latest/dg/security_iam_id-based-policy-examples.html) dan Contoh Kebijakan [ Amazon T Identity-Based extract ](https://docs.aws.amazon.com/textract/latest/dg/security_iam_id-based-policy-examples.html) untuk kebijakan berbasis identitas yang dapat Anda gunakan untuk memberikan izin untuk menggunakan layanan individual ini.
+ Untuk melihat pratinjau template UI tugas pekerja kustom Anda, Anda memerlukan peran IAM dengan izin untuk membaca objek Amazon S3 yang dirender di antarmuka pengguna Anda. Lihat contoh kebijakan di[Aktifkan Pratinjau Templat Tugas Pekerja](#permissions-for-worker-task-templates-augmented-ai).

**Topics**
+ [Persyaratan Izin CORS](#a2i-cors-update)
+ [Menambahkan Izin ke Peran IAM yang Digunakan untuk Membuat Definisi Alur](#a2i-human-review-permissions-s3)
+ [Buat Pengguna yang Dapat Memanggil Operasi API Amazon A2I](#create-user-grants)
+ [Buat Pengguna Dengan Izin untuk Memanggil Operasi Amazon A2I, Amazon Textract, dan Amazon Rekognition API](#a2i-grant-general-permission)
+ [Aktifkan Pratinjau Templat Tugas Pekerja](#permissions-for-worker-task-templates-augmented-ai)
+ [Menggunakan Amazon A2I dengan AWS KMS Bucket Terenkripsi](#a2i-kms-encryption)
+ [Izin Tambahan dan Sumber Daya Keamanan](#additional-security-resources-augmented-ai)

## Persyaratan Izin CORS
<a name="a2i-cors-update"></a>

Sebelumnya pada tahun 2020, browser yang banyak digunakan seperti Chrome dan Firefox mengubah perilaku default mereka untuk memutar gambar berdasarkan metadata gambar, yang disebut sebagai data [https://en.wikipedia.org/wiki/Exif](https://en.wikipedia.org/wiki/Exif) EXIF. Sebelumnya, gambar akan selalu ditampilkan di browser persis bagaimana mereka disimpan di disk, yang biasanya tidak diputar. Setelah perubahan, gambar sekarang berputar sesuai dengan sepotong metadata gambar yang disebut nilai * orientasi*. Ini memiliki implikasi penting bagi seluruh komunitas pembelajaran mesin (ML). Misalnya, jika orientasi EXIF tidak dipertimbangkan, aplikasi yang digunakan untuk membuat anotasi gambar dapat menampilkan gambar dalam orientasi tak terduga dan menghasilkan label yang salah. 

Dimulai dengan Chrome 89, tidak AWS dapat lagi secara otomatis mencegah rotasi gambar karena grup standar web W3C telah memutuskan bahwa kemampuan untuk mengontrol rotasi gambar melanggar Same-Origin Kebijakan web. Oleh karena itu, untuk memastikan pekerja manusia membuat anotasi gambar input Anda dalam orientasi yang dapat diprediksi saat Anda mengirimkan permintaan untuk membuat loop manusia, Anda harus menambahkan kebijakan header CORS ke bucket S3 yang berisi gambar input Anda.

**penting**  
Jika Anda tidak menambahkan konfigurasi CORS ke bucket S3 yang berisi data input Anda, tugas peninjauan manusia untuk objek data input tersebut gagal.

Anda dapat menambahkan kebijakan CORS ke bucket S3 yang berisi data input di konsol Amazon S3. Untuk mengatur header CORS yang diperlukan pada bucket S3 yang berisi gambar input Anda di konsol S3, ikuti petunjuk yang dijelaskan di [ Bagaimana cara menambahkan berbagi sumber daya lintas domain dengan CORS? ](https://docs.aws.amazon.com/AmazonS3/latest/user-guide/add-cors-configuration.html). Gunakan kode konfigurasi CORS berikut untuk bucket yang meng-host gambar Anda. Jika menggunakan konsol Amazon S3 untuk menambahkan kebijakan ke bucket, Anda harus menggunakan format JSON.

**JSON**

```
[{
   "AllowedHeaders": [],
   "AllowedMethods": ["GET"],
   "AllowedOrigins": ["*"],
   "ExposeHeaders": []
}]
```

**XML **

```
<CORSConfiguration>
 <CORSRule>
   <AllowedOrigin>*</AllowedOrigin>
   <AllowedMethod>GET</AllowedMethod>
 </CORSRule>
</CORSConfiguration>
```

GIF berikut menunjukkan instruksi yang ditemukan dalam dokumentasi Amazon S3 untuk menambahkan kebijakan header CORS menggunakan konsol Amazon S3.

![Gif tentang cara menambahkan kebijakan header CORS menggunakan konsol Amazon S3.](https://docs.aws.amazon.com/id_id/sagemaker/latest/dg/images/sms/gifs/cors-config.gif)


## Menambahkan Izin ke Peran IAM yang Digunakan untuk Membuat Definisi Alur
<a name="a2i-human-review-permissions-s3"></a>

Untuk membuat definisi alur, lampirkan kebijakan di bagian ini ke peran yang Anda gunakan saat membuat alur kerja tinjauan manusia di konsol SageMaker AI, atau saat menggunakan operasi `CreateFlowDefinition` API.
+ Jika Anda menggunakan konsol untuk membuat alur kerja peninjauan manusia, masukkan peran Nama Sumber Daya Amazon (ARN) di ** bidang peran ** IAM saat [ membuat alur kerja peninjauan manusia di konsol](https://docs.aws.amazon.com/sagemaker/latest/dg/create-human-review-console.html). 
+ Saat membuat definisi alur menggunakan API, lampirkan kebijakan ini ke peran yang diteruskan ke `RoleArn` parameter `CreateFlowDefinition` operasi. 

Saat Anda membuat alur kerja tinjauan manusia (definisi aliran), Amazon A2I memanggil Amazon S3 untuk menyelesaikan tugas Anda. Untuk memberikan izin Amazon A2I untuk mengambil dan menyimpan file Anda di bucket Amazon S3 Anda, buat kebijakan berikut dan lampirkan ke peran Anda. Misalnya, jika gambar, dokumen, dan file lain yang Anda kirim untuk ditinjau oleh manusia disimpan dalam bucket S3 bernama`my_input_bucket`, dan jika Anda ingin ulasan manusia disimpan dalam bucket bernama`my_output_bucket`, buat kebijakan berikut. 

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetObject"
            ],
            "Resource": [
                "arn:aws:s3:::{{my_input_bucket}}/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:PutObject"
            ],
            "Resource": [
                "arn:aws:s3:::{{my_output_bucket}}/*"
            ]
        }
    ]
}
```

------

Selain itu, peran IAM harus memiliki kebijakan kepercayaan berikut untuk memberikan izin SageMaker AI untuk mengambil peran tersebut. Untuk mempelajari lebih lanjut tentang kebijakan kepercayaan IAM, lihat [ bagian ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_resource-based) Resource-Based Kebijakan ** Kebijakan dan Iz ** in dalam * dokumentasi *AWS Identitas dan Manajemen Akses.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "AllowSageMakerToAssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "sagemaker.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
  ]
}
```

------

Untuk informasi selengkapnya tentang membuat dan mengelola peran dan kebijakan IAM, lihat topik berikut di Panduan *AWS Identity and Access Management Pengguna: * 
+ Untuk membuat peran IAM, lihat [ Membuat Peran untuk Mendelegasikan Izin ke Pengguna IAM. ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) 
+ Untuk mempelajari cara membuat kebijakan IAM, lihat [ Membuat Kebijakan IAM. ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) 
+ Untuk mempelajari cara melampirkan kebijakan IAM ke peran, lihat Men [ ambahkan dan Menghapus Izin Identitas IAM. ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html)

## Buat Pengguna yang Dapat Memanggil Operasi API Amazon A2I
<a name="create-user-grants"></a>

Untuk menggunakan Amazon A2I untuk membuat dan memulai loop manusia untuk Amazon Rekognition, Amazon Textract, atau Amazon A2I runtime API, Anda harus menggunakan pengguna yang memiliki izin untuk memanggil operasi Amazon A2I. Untuk melakukan ini, gunakan konsol IAM untuk melampirkan kebijakan terkel [`AmazonAugmentedAIFullAccess`](https://console.aws.amazon.com/iam/home?region=us-east-2#/policies/arn:aws:iam::aws:policy/AmazonAugmentedAIFullAccess$jsonEditor) ola ke pengguna baru atau yang sudah ada. 

Kebijakan ini memberikan izin kepada pengguna untuk memanggil operasi API dari SageMaker API untuk pembuatan dan pengelolaan definisi aliran dan Amazon Augmented AI Runtime API untuk pembuatan dan pengelolaan loop manusia. Untuk mempelajari lebih lanjut tentang operasi API ini, lihat [ Menggunakan API di Amazon Augmented AI](https://docs.aws.amazon.com/sagemaker/latest/dg/a2i-api-references.html).

`AmazonAugmentedAIFullAccess`tidak memberikan izin untuk menggunakan operasi Amazon Rekognition atau Amazon Textract API. 

**catatan**  
Anda juga dapat melampirkan `AmazonAugmentedAIFullAccess` kebijakan ke peran IAM yang digunakan untuk membuat dan memulai loop manusia. 

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:
+ Pengguna dan grup di AWS IAM Identity Center:

  Buat rangkaian izin. Ikuti instruksi di [Buat rangkaian izin](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtocreatepermissionset.html) dalam *Panduan Pengguna AWS IAM Identity Center *.
+ Pengguna yang dikelola di IAM melalui penyedia identitas:

  Buat peran untuk federasi identitas. Ikuti instruksi dalam [Buat peran untuk penyedia identitas pihak ketiga (federasi)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-idp.html) dalam *Panduan Pengguna IAM*.
+ Pengguna IAM:
  + Buat peran yang dapat diambil pengguna Anda. Ikuti instruksi dalam [Buat peran untuk pengguna IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) dalam *Panduan Pengguna IAM*.
  + (Tidak disarankan) Lampirkan kebijakan langsung ke pengguna atau tambahkan pengguna ke grup pengguna. Ikuti petunjuk dalam [Menambahkan izin ke pengguna (konsol)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) dalam *Panduan Pengguna IAM*.

Untuk informasi selengkapnya, lihat [ Menambahkan dan Menghapus Izin Identitas IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html) di Panduan *AWS Identity and Access Management * Pengguna.

## Buat Pengguna Dengan Izin untuk Memanggil Operasi Amazon A2I, Amazon Textract, dan Amazon Rekognition API
<a name="a2i-grant-general-permission"></a>

Untuk membuat pengguna yang memiliki izin untuk memanggil operasi API yang digunakan oleh jenis tugas bawaan (yaitu, `DetectModerationLables` untuk Amazon Rekognition dan untuk Amazon Textract) dan izin `AnalyzeDocument` untuk menggunakan semua operasi API Amazon A2I, lampirkan kebijakan yang dikelola IAM,. `AmazonAugmentedAIIntegratedAPIAccess` Anda mungkin ingin menggunakan kebijakan ini jika ingin memberikan izin luas kepada pengguna yang menggunakan Amazon A2I dengan lebih dari satu jenis tugas. Untuk mempelajari lebih lanjut tentang operasi API ini, lihat [ Menggunakan API di Amazon Augmented AI](https://docs.aws.amazon.com/sagemaker/latest/dg/a2i-api-references.html).

**catatan**  
Anda juga dapat melampirkan `AmazonAugmentedAIIntegratedAPIAccess` kebijakan ke peran IAM yang digunakan untuk membuat dan memulai loop manusia. 

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:
+ Pengguna dan grup di AWS IAM Identity Center:

  Buat rangkaian izin. Ikuti instruksi di [Buat rangkaian izin](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtocreatepermissionset.html) dalam *Panduan Pengguna AWS IAM Identity Center *.
+ Pengguna yang dikelola di IAM melalui penyedia identitas:

  Buat peran untuk federasi identitas. Ikuti instruksi dalam [Buat peran untuk penyedia identitas pihak ketiga (federasi)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-idp.html) dalam *Panduan Pengguna IAM*.
+ Pengguna IAM:
  + Buat peran yang dapat diambil pengguna Anda. Ikuti instruksi dalam [Buat peran untuk pengguna IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) dalam *Panduan Pengguna IAM*.
  + (Tidak disarankan) Lampirkan kebijakan langsung ke pengguna atau tambahkan pengguna ke grup pengguna. Ikuti petunjuk dalam [Menambahkan izin ke pengguna (konsol)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) dalam *Panduan Pengguna IAM*.

Untuk informasi selengkapnya, lihat [ Menambahkan dan Menghapus Izin Identitas IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html) di Panduan *AWS Identity and Access Management * Pengguna.

## Aktifkan Pratinjau Templat Tugas Pekerja
<a name="permissions-for-worker-task-templates-augmented-ai"></a>

Untuk menyesuaikan antarmuka dan instruksi yang dilihat pekerja Anda saat mengerjakan tugas Anda, Anda membuat template tugas pekerja. Anda dapat membuat template menggunakan [`CreateHumanTaskUi`](https://docs.aws.amazon.com/sagemaker/latest/APIReference/API_CreateHumanTaskUi.html) operasi atau konsol SageMaker AI. 

Untuk melihat pratinjau template Anda, Anda memerlukan peran IAM dengan izin berikut untuk membaca objek Amazon S3 yang dirender di antarmuka pengguna Anda. 

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetObject"
            ],
            "Resource": [
                "arn:aws:s3:::{{my_input_bucket}}/*"
            ]
        }
    ]
}
```

------

Untuk jenis tugas Amazon Rekognition dan Amazon Textract, Anda dapat melihat pratinjau template Anda menggunakan bagian Amazon Augmented AI pada konsol AI. SageMaker Untuk jenis tugas khusus, Anda melihat template Anda dengan memanggil [`RenderUiTemplate`](https://docs.aws.amazon.com/sagemaker/latest/APIReference/API_RenderUiTemplate.html) operasi. Untuk melihat pratinjau template Anda, ikuti petunjuk untuk jenis tugas Anda:
+  Jenis tugas Amazon Rekognition dan Amazon Textract — Di konsol SageMaker AI, gunakan Nama Sumber Daya Amazon (ARN) peran dalam prosedur yang didokumentasikan di. [Membuat Templat Tugas Pekerja](a2i-worker-template-console.md#a2i-create-worker-template-console)
+ Jenis tugas khusus — Dalam `RenderUiTemplate` operasi, gunakan ARN peran dalam `RoleArn` parameter.

## Menggunakan Amazon A2I dengan AWS KMS Bucket Terenkripsi
<a name="a2i-kms-encryption"></a>

Jika Anda menentukan kunci yang dikelola pelanggan AWS Key Management Service (AWS KMS) untuk mengenkripsi data keluaran di `OutputConfig` of [`CreateFlowDefinition`](https://docs.aws.amazon.com/sagemaker/latest/APIReference/API_CreateFlowDefinition.html), Anda harus menambahkan kebijakan IAM yang serupa dengan yang berikut ini ke kunci tersebut. Kebijakan ini memberikan peran eksekusi IAM yang Anda gunakan untuk membuat loop manusia izin untuk menggunakan kunci ini untuk melakukan semua tindakan yang tercantum di`"Action"`. Untuk mempelajari lebih lanjut tentang tindakan ini, lihat [AWS KMS izin ](https://docs.aws.amazon.com/kms/latest/developerguide/kms-api-permissions-reference.html) di Panduan AWS Key Management Service Pengembang.

Untuk menggunakan kebijakan ini, ganti ARN peran layanan IAM `"Principal"` dengan ARN dari peran eksekusi yang Anda gunakan untuk membuat alur kerja peninjauan manusia (definisi alur). Saat Anda membuat pekerjaan pelabelan menggunakan`CreateFlowDefinition`, ini adalah ARN yang Anda tentukan [`RoleArn`](https://docs.aws.amazon.com/sagemaker/latest/APIReference/API_CreateLabelingJob.html#sagemaker-CreateLabelingJob-request-RoleArn). Perhatikan bahwa Anda tidak dapat memberikan `KmsKeyId` saat Anda membuat definisi alur di konsol.

```
{
    "Sid": "AllowUseOfKmsKey",
    "Effect": "Allow",
    "Principal": {
        "AWS": "arn:aws:iam::{{111122223333}}:role/service-role/{{example-role}}"
    },
    "Action": [
        "kms:Encrypt",
        "kms:Decrypt",
        "kms:ReEncrypt*",
        "kms:GenerateDataKey*",
        "kms:DescribeKey"
    ],
    "Resource": "*"
}
```

## Izin Tambahan dan Sumber Daya Keamanan
<a name="additional-security-resources-augmented-ai"></a>
+ [Kontrol akses ke sumber daya SageMaker AI dengan menggunakan tag](security_iam_id-based-policy-examples.md#access-tag-policy).
+ [Identity-based kebijakan untuk Amazon SageMaker AI](security_iam_service-with-iam.md#security_iam_service-with-iam-id-based-policies)
+ [Kontrol pembuatan sumber daya SageMaker AI dengan tombol kondisi](security_iam_id-based-policy-examples.md#sagemaker-condition-examples)
+ [Izin Amazon SageMaker AI API: Tindakan, Izin, dan Referensi Sumber Daya](api-permissions-reference.md)
+ [Konfigurasikan keamanan di Amazon SageMaker AI](security.md)