

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Perubahan ketersediaan Manajer Peran
<a name="role-manager-availability-change"></a>

**catatan**  
Amazon SageMaker Role Manager tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan seperti biasa. AWS terus berinvestasi dalam peningkatan keamanan dan ketersediaan untuk Manajer Peran, tetapi kami tidak berencana untuk memperkenalkan fitur baru.

## Alat asli IAM, Pusat Identitas IAM, dan infrastruktur-sebagai-kode
<a name="role-manager-replacement-overview"></a>

Kombinasi pembuatan peran asli AWS IAM,, dan Infrastructure-as-Code ( AWS IAM Identity CenterCloudFormation, CDK) berfungsi sebagai pengganti Amazon SageMaker Role Manager dengan mencakup kemampuan intinya di seluruh pembuatan peran berbasis pribadi dan pelingkupan izin berbasis aktivitas.

AWS Alat bawaan IAM menangani pembuatan peran eksekusi melalui konsol IAM, CLI, atau SDK dengan menyediakan alur kerja standar untuk membuat peran dengan kebijakan kepercayaan utama `sagemaker.amazonaws.com` layanan dan melampirkan kebijakan terkelola atau khusus.

AWS IAM Identity Center menangani identitas tenaga kerja dan manajemen akses terpusat dengan menyediakan set izin yang menentukan akses halus ke SageMaker sumber daya, memungkinkan identitas federasi dari penyedia identitas eksternal (Okta, Azure AD, Ping Identity) dan propagasi identitas tepercaya dengan Studio. SageMaker 

IAM Access Analyzer menyediakan validasi kebijakan dinamis dan pembuatan kebijakan hak istimewa paling sedikit dengan menganalisis pola CloudTrail akses aktual dan merekomendasikan kebijakan yang disempurnakan, menggantikan templat berbasis aktivitas statis Manajer Peran dengan rekomendasi kebijakan berbasis penggunaan.

Untuk tata kelola berulang, CloudFormation dan templat CDK menyediakan definisi peran IAM yang dikontrol versi, dapat diaudit, dan dapat diulang yang terintegrasi dengan jaringan pipa perusahaan dan proses peninjauan keamanan. CI/CD 

## Mengganti Manajer Peran
<a name="role-manager-replacing"></a>

Jika alur kerja Anda mencakup navigasi ke konsol SageMaker AI (Konfigurasi admin> Manajer peran > Buat peran), atau menggunakan opsi “Buat peran menggunakan panduan pembuatan peran” selama pembuatan domain, buku catatan, pekerjaan pelatihan, atau model inferensi, gunakan jalur alternatif yang dijelaskan di bagian Mengonfigurasi Penggantian di bawah ini.

### Tidak diperlukan pembersihan untuk peran yang ada
<a name="role-manager-no-cleanup"></a>

Peran IAM yang sebelumnya dibuat oleh Role Manager adalah peran IAM standar. Mereka terus berfungsi secara independen tanpa ketergantungan Manager-specific runtime Role. Peran ini:
+ Muncul di konsol IAM sebagai peran IAM standar dengan awalan `sagemaker-`
+ Dapat dilihat, dimodifikasi, atau dihapus langsung dari konsol IAM
+ Memiliki kebijakan kepercayaan dan kebijakan izin mereka utuh dan operasional
+ Tidak memerlukan transformasi, migrasi, atau penghapusan sebagai bagian dari transisi ini

### Ganti konstruksi CDK Role Manager (jika digunakan)
<a name="role-manager-replace-cdk"></a>

Jika Anda menggunakan konstruksi CDK Manajer `@aws-cdk/aws-sagemaker-alpha` Peran (`Activity`kelas `Persona` dan), ganti dengan konstruksi standar`aws-cdk-lib/aws-iam`. Lihat Infrastructure-as-Code bagian di bawah ini untuk pola penggantian.

### Mengganti alur pembuatan domain Studio
<a name="role-manager-studio-domain-flow"></a>

Saat membuat domain SageMaker AI, Manajer Peran ditawarkan sebagai opsi untuk membuat peran eksekusi selama panduan orientasi (“Buat peran menggunakan panduan pembuatan peran”). Ikuti alternatif di bawah ini:

#### Penyiapan domain khusus dengan pembuatan peran konsol IAM
<a name="role-manager-custom-domain-iam"></a>

Selama pembuatan domain kustom, Anda dapat membuat peran eksekusi langsung dari konsol IAM daripada menggunakan Manajer Peran.

**Langkah 1: Buat peran eksekusi di IAM**

1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

1. Pilih **Peran**, lalu pilih **Buat peran**.

1. Simpan **AWS layanan** sebagai jenis entitas Tepercaya.

1. Di bawah “Kasus penggunaan untuk AWS layanan lain,” temukan dan pilih **SageMaker AI**.

1. Pilih **SageMaker AI — Eksekusi**, lalu pilih **Berikutnya**.

1. Kebijakan `AmazonSageMakerFullAccess` terkelola dilampirkan secara otomatis. Pilih **Berikutnya**.

1. Masukkan **nama Peran** (misalnya,`AmazonSageMaker-ExecutionRole-CustomDomain`) dan **Deskripsi**.

1. (Opsional) Tambahkan tag untuk tata kelola dan pelacakan.

1. Pilih **Buat peran** dan catat peran ARN.

**Langkah 2: Gunakan peran selama pembuatan domain**

1. Di konsol SageMaker AI, pilih **Konfigurasi admin** > **Domain> **Buat** domain**.

1. Pilih **Siapkan untuk organisasi (Penyiapan khusus)**.

1. Di bawah **Peran eksekusi**, pilih **Masukkan ARN peran IAM khusus** dan tempel ARN dari Langkah 1.

1. Selesaikan langkah-langkah konfigurasi domain yang tersisa.

Lihat [Cara menggunakan peran eksekusi SageMaker AI](https://docs.aws.amazon.com/sagemaker/latest/dg/sagemaker-roles.html) untuk instruksi terperinci.

#### Gunakan AWS kebijakan terkelola secara langsung
<a name="role-manager-managed-policies"></a>

AWS menyediakan kebijakan terkelola yang mencakup SageMaker kegiatan umum. Lampirkan ini langsung ke peran eksekusi IAM Anda:


| Kasus penggunaan | AWS kebijakan terkelola untuk dilampirkan | 
| --- | --- | 
| Pengembangan MLM umum (setara dengan Data Scientist) | AmazonSageMakerFullAccess | 
| Read-only akses untuk monitoring/auditing | AmazonSageMakerReadOnly | 
| Pengguna kanvas | AmazonSageMakerCanvasFullAccess \+ AmazonSageMakerCanvasAIServicesAccess | 
| Operasi pipa (setara dengan MLOP) | AmazonSageMakerFullAccess \+ AmazonSageMakerPipelinesIntegrations | 
| Akses Toko Fitur | AmazonSageMakerFeatureStoreAccess | 
| Tata kelola model | AmazonSageMakerModelGovernanceUseAccess | 
| Registri model | AmazonSageMakerModelRegistryFullAccess | 

Lihat [kebijakan AWS terkelola untuk Amazon SageMaker AI](https://docs.aws.amazon.com/sagemaker/latest/dg/security-iam-awsmanpol.html) untuk daftar lengkapnya.

#### Gunakan pembuatan kebijakan IAM Access Analyzer (untuk hak istimewa paling sedikit)
<a name="role-manager-access-analyzer"></a>

Gunakan IAM Access Analyzer untuk menghasilkan kebijakan hak istimewa paling sedikit berdasarkan aktivitas akses aktual. CloudTrail Ini menghasilkan kebijakan berbasis penggunaan yang lebih akurat daripada templat statis Manajer Peran:

1. **Aktifkan CloudTrail** pencatatan untuk SageMaker beban kerja Anda (biasanya sudah diaktifkan).

1. **Jalankan beban kerja** dengan kebijakan yang lebih luas (misalnya,`AmazonSageMakerFullAccess`) untuk periode representatif (direkomendasikan 30-90 hari).

1. **Buat kebijakan** dari IAM Access Analyzer:
   + Buka konsol IAM > **Access Analyzer > Pembuatan** **kebijakan**.
   + Pilih peran yang akan dianalisis.
   + Tentukan CloudTrail jejak dan periode waktu.
   + Tinjau kebijakan yang dihasilkan, yang hanya berisi tindakan yang sebenarnya digunakan.

1. **Terapkan kebijakan yang dihasilkan** untuk menggantikan kebijakan awal yang lebih luas.

Pendekatan ini menggantikan template statis Manajer Peran dengan kebijakan dinamis yang mencerminkan pola penggunaan aktual, mencapai hak istimewa terkecil yang sebenarnya tanpa kurasi manual.

Lihat [pembuatan kebijakan IAM Access Analyzer untuk langkah-langkah](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-generation.html) terperinci.

#### Infrastructure-as-Code (CloudFormation)
<a name="role-manager-cloudformation"></a>

Tentukan peran SageMaker eksekusi CloudFormation untuk manajemen peran yang dapat diulang dan dikendalikan versi. Berikut ini adalah contoh yang perlu dimodifikasi berdasarkan kasus penggunaan Anda:

```
AWSTemplateFormatVersion: '2010-09-09'
Description: SageMaker execution roles replacing Role Manager personas

Resources:
  # Replaces Role Manager "SageMaker AI Compute" persona
  SageMakerComputeRole:
    Type: AWS::IAM::Role
    Properties:
      RoleName: sagemaker-compute-execution-role
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              Service: sagemaker.amazonaws.com
            Action: sts:AssumeRole
      ManagedPolicyArns:
        - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess
      Policies:
        - PolicyName: S3DataAccess
          PolicyDocument:
            Version: '2012-10-17'
            Statement:
              - Effect: Allow
                Action:
                  - s3:GetObject
                  - s3:PutObject
                  - s3:DeleteObject
                  - s3:ListBucket
                Resource:
                  - arn:aws:s3:::my-sagemaker-bucket
                  - arn:aws:s3:::my-sagemaker-bucket/*
      Tags:
        - Key: Purpose
          Value: sagemaker-compute
        - Key: ManagedBy
          Value: cloudformation

  # Replaces Role Manager "Data Scientist" persona
  DataScientistRole:
    Type: AWS::IAM::Role
    Properties:
      RoleName: sagemaker-data-scientist-role
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              Service: sagemaker.amazonaws.com
            Action: sts:AssumeRole
      ManagedPolicyArns:
        - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess
        - arn:aws:iam::aws:policy/AmazonSageMakerCanvasFullAccess
        - arn:aws:iam::aws:policy/AmazonSageMakerCanvasAIServicesAccess
      Policies:
        - PolicyName: GlueAccess
          PolicyDocument:
            Version: '2012-10-17'
            Statement:
              - Effect: Allow
                Action:
                  - glue:CreateTable
                  - glue:UpdateTable
                  - glue:DeleteTable
                  - glue:GetTable
                  - glue:GetTables
                  - glue:GetDatabase
                  - glue:GetDatabases
                Resource: '*'
      Tags:
        - Key: Purpose
          Value: sagemaker-data-scientist
        - Key: ManagedBy
          Value: cloudformation

  # Replaces Role Manager "MLOps" persona
  MLOpsRole:
    Type: AWS::IAM::Role
    Properties:
      RoleName: sagemaker-mlops-role
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              Service: sagemaker.amazonaws.com
            Action: sts:AssumeRole
      ManagedPolicyArns:
        - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess
        - arn:aws:iam::aws:policy/AmazonSageMakerPipelinesIntegrations
        - arn:aws:iam::aws:policy/AmazonS3FullAccess
      Tags:
        - Key: Purpose
          Value: sagemaker-mlops
        - Key: ManagedBy
          Value: cloudformation

Outputs:
  ComputeRoleArn:
    Description: ARN of the SageMaker Compute execution role
    Value: !GetAtt SageMakerComputeRole.Arn
  DataScientistRoleArn:
    Description: ARN of the Data Scientist execution role
    Value: !GetAtt DataScientistRole.Arn
  MLOpsRoleArn:
    Description: ARN of the MLOps execution role
    Value: !GetAtt MLOpsRole.Arn
```

#### Infrastructure-as-Code (AWS CDK)
<a name="role-manager-cdk"></a>

Ganti konstruksi CDK Role Manager (`Persona`,`Activity`) dengan konstruksi IAM standar. Berikut ini adalah contoh yang perlu dimodifikasi berdasarkan kasus penggunaan Anda:

```
import * as cdk from 'aws-cdk-lib';
import * as iam from 'aws-cdk-lib/aws-iam';
import { Construct } from 'constructs';

export class SageMakerRolesStack extends cdk.Stack {
  constructor(scope: Construct, id: string, props?: cdk.StackProps) {
    super(scope, id, props);

    // Replaces Role Manager "SageMaker AI Compute" persona
    const computeRole = new iam.Role(this, 'SageMakerComputeRole', {
      roleName: 'sagemaker-compute-execution-role',
      assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'),
      managedPolicies: [
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'),
      ],
    });

    // Replaces Role Manager "Data Scientist" persona
    const dataScientistRole = new iam.Role(this, 'DataScientistRole', {
      roleName: 'sagemaker-data-scientist-role',
      assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'),
      managedPolicies: [
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasFullAccess'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasAIServicesAccess'),
      ],
    });

    // Add custom inline policy for Glue access
    // (replaces "Manage Glue Tables" ML activity)
    dataScientistRole.addToPolicy(new iam.PolicyStatement({
      effect: iam.Effect.ALLOW,
      actions: [
        'glue:CreateTable',
        'glue:UpdateTable',
        'glue:DeleteTable',
        'glue:GetTable',
        'glue:GetTables',
        'glue:GetDatabase',
        'glue:GetDatabases',
      ],
      resources: ['*'],
    }));

    // Replaces Role Manager "MLOps" persona
    const mlopsRole = new iam.Role(this, 'MLOpsRole', {
      roleName: 'sagemaker-mlops-role',
      assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'),
      managedPolicies: [
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerPipelinesIntegrations'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonS3FullAccess'),
      ],
    });

    // Example: Scope down with VPC conditions
    // (replaces Role Manager VPC customization)
    computeRole.addToPolicy(new iam.PolicyStatement({
      effect: iam.Effect.ALLOW,
      actions: [
        'ec2:CreateNetworkInterface',
        'ec2:CreateNetworkInterfacePermission',
        'ec2:DeleteNetworkInterface',
        'ec2:DeleteNetworkInterfacePermission',
        'ec2:DescribeNetworkInterfaces',
        'ec2:DescribeVpcs',
        'ec2:DescribeDhcpOptions',
        'ec2:DescribeSubnets',
        'ec2:DescribeSecurityGroups',
      ],
      resources: ['*'],
      conditions: {
        StringEquals: {
          'ec2:Vpc': 'arn:aws:ec2:us-east-1:123456789012:vpc/vpc-xxxxxxxx',
        },
      },
    }));
  }
}
```