

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Modifica della disponibilità di Role Manager
<a name="role-manager-availability-change"></a>

**Nota**  
Amazon SageMaker Role Manager non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. AWS continua a investire in miglioramenti della sicurezza e della disponibilità per Role Manager, ma non prevediamo di introdurre nuove funzionalità.

## Strumenti nativi di IAM, IAM Identity Center e infrastructure-as-code
<a name="role-manager-replacement-overview"></a>

La combinazione di creazione di ruoli nativi di AWS IAM e Infrastructure-as-Code ( Centro identità AWS IAMCloudFormation, CDK) sostituisce Amazon SageMaker Role Manager coprendo le sue funzionalità principali tra la creazione di ruoli basata sulla persona e l'ambito delle autorizzazioni basato sulle attività.

AWS Gli strumenti nativi di IAM gestiscono la creazione dei ruoli di esecuzione tramite la console IAM, la CLI o l'SDK fornendo il flusso di lavoro standard per la creazione di ruoli con la policy di fiducia principale del `sagemaker.amazonaws.com` servizio e allegando policy gestite o personalizzate.

Centro identità AWS IAM gestisce l'identità della forza lavoro e la gestione centralizzata degli accessi fornendo set di autorizzazioni che definiscono l'accesso granulare alle SageMaker risorse, abilitando l'identità federata da provider di identità esterni (Okta, Azure AD, Ping Identity) e la propagazione affidabile delle identità con Studio. SageMaker 

IAM Access Analyzer fornisce la convalida dinamica delle policy e la generazione di policy con privilegi minimi analizzando i modelli di CloudTrail accesso effettivi e consigliando policy raffinate, sostituendo i modelli statici basati sulle attività di Role Manager con raccomandazioni di policy basate sull'utilizzo.

Per una governance ripetibile, i modelli CDK forniscono definizioni di ruolo IAM controllate dalla versione, verificabili CloudFormation e ripetibili che si integrano con le pipeline aziendali e i processi di revisione della sicurezza. CI/CD 

## Sostituzione di Role Manager
<a name="role-manager-replacing"></a>

Se il flusso di lavoro include la navigazione verso la console SageMaker AI (Configurazioni di amministrazione > Gestione ruoli > Crea un ruolo) o l'utilizzo dell'opzione «Crea ruolo utilizzando la procedura guidata per la creazione del ruolo» durante la creazione di domini, notebook, lavori di formazione o modelli di inferenza, utilizza un percorso alternativo descritto nella sezione Configurazione delle sostituzioni di seguito.

### Non è richiesta alcuna pulizia per i ruoli esistenti
<a name="role-manager-no-cleanup"></a>

I ruoli IAM creati in precedenza da Role Manager sono ruoli IAM standard. Continuano a funzionare in modo indipendente senza alcuna dipendenza dal Manager-specific runtime del ruolo. Questi ruoli:
+ Vengono visualizzati nella console IAM come ruoli IAM standard con il `sagemaker-` prefisso
+ Possono essere visualizzati, modificati o eliminati direttamente dalla console IAM
+ Mantenete intatte e operative le loro politiche di fiducia e autorizzazioni
+ Non richiedono alcuna trasformazione, migrazione o cancellazione come parte di questa transizione

### Sostituisci i costrutti CDK Role Manager (se usati)
<a name="role-manager-replace-cdk"></a>

Se hai usato i costrutti CDK di `@aws-cdk/aws-sagemaker-alpha` Role Manager (le `Activity` classi `Persona` e), sostituiscili con costrutti standard. `aws-cdk-lib/aws-iam` Consulta la Infrastructure-as-Code sezione seguente per i modelli di sostituzione.

### Sostituzione del flusso di creazione del dominio Studio
<a name="role-manager-studio-domain-flow"></a>

Durante la creazione di un dominio SageMaker AI, Role Manager è stato offerto come opzione per creare ruoli di esecuzione durante la procedura guidata di onboarding («Crea ruolo utilizzando la procedura guidata di creazione dei ruoli»). Segui l'alternativa riportata di seguito:

#### Configurazione personalizzata del dominio con creazione del ruolo nella console IAM
<a name="role-manager-custom-domain-iam"></a>

Durante la creazione di un dominio personalizzato, puoi creare un ruolo di esecuzione direttamente dalla console IAM anziché utilizzare Role Manager.

**Fase 1: Creare il ruolo di esecuzione in IAM **

1. Apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

1. Seleziona **Ruoli**, quindi scegli **Crea ruolo**.

1. Mantieni il **AWS servizio ** come tipo di entità attendibile.

1. In «Casi d'uso per altri AWS servizi», trova e seleziona ** SageMaker AI**.

1. Scegli ** SageMaker AI — Execution**, quindi scegli ** Avanti**.

1. La policy `AmazonSageMakerFullAccess` gestita viene allegata automaticamente. Scegli **Next (Successivo)**.

1. Inserire il nome del ** ruolo ** (ad esempio`AmazonSageMaker-ExecutionRole-CustomDomain`) e ** una descrizione**.

1. (Facoltativo) Aggiungi tag per la governance e il monitoraggio.

1. Scegli ** Crea ruolo ** e annota il ruolo ARN.

**Passaggio 2: utilizza il ruolo durante la creazione del dominio **

1. Nella console SageMaker AI, scegli Configurazioni di ** amministrazione ** > ** Domini ** > ** Crea dominio. **

1. Scegli ** Configura per le organizzazioni (configurazione personalizzata). **

1. In Ruolo di ** esecuzione**, scegli ** Inserisci un ARN del ruolo IAM personalizzato ** e incolla l'ARN dal passaggio 1.

1. Completa i passaggi rimanenti di configurazione del dominio.

Per istruzioni dettagliate, consulta [ Come usare i ruoli ](https://docs.aws.amazon.com/sagemaker/latest/dg/sagemaker-roles.html) di esecuzione SageMaker AI.

#### Utilizzo AWS politiche gestite direttamente
<a name="role-manager-managed-policies"></a>

AWS fornisce politiche gestite che coprono SageMaker le attività comuni. Collegali direttamente al tuo ruolo di esecuzione IAM:


| Caso d’uso | AWS politiche gestite da allegare | 
| --- | --- | 
| Sviluppo generale del machine learning (equivalente a Data Scientist) | AmazonSageMakerFullAccess | 
| Read-only accesso per monitoring/auditing | AmazonSageMakerReadOnly | 
| utenti Canvas | AmazonSageMakerCanvasFullAccess \+ AmazonSageMakerCanvasAIServicesAccess | 
| Operazioni sulla pipeline (equivalente a MLOps) | AmazonSageMakerFullAccess \+ AmazonSageMakerPipelinesIntegrations | 
| Accesso al Feature Store | AmazonSageMakerFeatureStoreAccess | 
| Governance dei modelli | AmazonSageMakerModelGovernanceUseAccess | 
| Registro dei modelli | AmazonSageMakerModelRegistryFullAccess | 

Fai riferimento alle politiche [AWS gestite per Amazon SageMaker AI ](https://docs.aws.amazon.com/sagemaker/latest/dg/security-iam-awsmanpol.html) per l'elenco completo.

#### Usa la generazione di policy IAM Access Analyzer (per i privilegi minimi)
<a name="role-manager-access-analyzer"></a>

Usa IAM Access Analyzer per generare policy con privilegi minimi in base all'effettiva attività di accesso. CloudTrail Questo produce policy più accurate e basate sull'utilizzo rispetto ai modelli statici di Role Manager:

1. **Abilita la CloudTrail ** registrazione per i tuoi SageMaker carichi di lavoro (in genere già abilitata).

1. **Esegui i carichi di lavoro ** con una policy più ampia (ad esempio`AmazonSageMakerFullAccess`) per un periodo rappresentativo (30-90 giorni consigliati).

1. **Genera una policy ** da IAM Access Analyzer:
   + Apri la console IAM > ** Access Analyzer ** > Generazione di ** policy. **
   + Seleziona il ruolo da analizzare.
   + Specifica il CloudTrail percorso e il periodo di tempo.
   + Rivedi la policy generata, che contiene solo le azioni effettivamente utilizzate.

1. **Applica la politica generata ** per sostituire la politica iniziale più ampia.

Questo approccio sostituisce i modelli statici di Role Manager con politiche dinamiche che riflettono i modelli di utilizzo effettivi, ottenendo il vero privilegio minimo senza la cura manuale.

Fai riferimento alla generazione delle [ policy di IAM Access Analyzer per i passaggi dettagliati. ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-generation.html)

#### Infrastructure-as-Code (CloudFormation)
<a name="role-manager-cloudformation"></a>

Definisci i ruoli di SageMaker esecuzione CloudFormation per una gestione dei ruoli ripetibile e controllata dalla versione. Di seguito è riportato un esempio che deve essere modificato in base al caso d'uso:

```
AWSTemplateFormatVersion: '2010-09-09'
Description: SageMaker execution roles replacing Role Manager personas

Resources:
  # Replaces Role Manager "SageMaker AI Compute" persona
  SageMakerComputeRole:
    Type: AWS::IAM::Role
    Properties:
      RoleName: sagemaker-compute-execution-role
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              Service: sagemaker.amazonaws.com
            Action: sts:AssumeRole
      ManagedPolicyArns:
        - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess
      Policies:
        - PolicyName: S3DataAccess
          PolicyDocument:
            Version: '2012-10-17'
            Statement:
              - Effect: Allow
                Action:
                  - s3:GetObject
                  - s3:PutObject
                  - s3:DeleteObject
                  - s3:ListBucket
                Resource:
                  - arn:aws:s3:::my-sagemaker-bucket
                  - arn:aws:s3:::my-sagemaker-bucket/*
      Tags:
        - Key: Purpose
          Value: sagemaker-compute
        - Key: ManagedBy
          Value: cloudformation

  # Replaces Role Manager "Data Scientist" persona
  DataScientistRole:
    Type: AWS::IAM::Role
    Properties:
      RoleName: sagemaker-data-scientist-role
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              Service: sagemaker.amazonaws.com
            Action: sts:AssumeRole
      ManagedPolicyArns:
        - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess
        - arn:aws:iam::aws:policy/AmazonSageMakerCanvasFullAccess
        - arn:aws:iam::aws:policy/AmazonSageMakerCanvasAIServicesAccess
      Policies:
        - PolicyName: GlueAccess
          PolicyDocument:
            Version: '2012-10-17'
            Statement:
              - Effect: Allow
                Action:
                  - glue:CreateTable
                  - glue:UpdateTable
                  - glue:DeleteTable
                  - glue:GetTable
                  - glue:GetTables
                  - glue:GetDatabase
                  - glue:GetDatabases
                Resource: '*'
      Tags:
        - Key: Purpose
          Value: sagemaker-data-scientist
        - Key: ManagedBy
          Value: cloudformation

  # Replaces Role Manager "MLOps" persona
  MLOpsRole:
    Type: AWS::IAM::Role
    Properties:
      RoleName: sagemaker-mlops-role
      AssumeRolePolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              Service: sagemaker.amazonaws.com
            Action: sts:AssumeRole
      ManagedPolicyArns:
        - arn:aws:iam::aws:policy/AmazonSageMakerFullAccess
        - arn:aws:iam::aws:policy/AmazonSageMakerPipelinesIntegrations
        - arn:aws:iam::aws:policy/AmazonS3FullAccess
      Tags:
        - Key: Purpose
          Value: sagemaker-mlops
        - Key: ManagedBy
          Value: cloudformation

Outputs:
  ComputeRoleArn:
    Description: ARN of the SageMaker Compute execution role
    Value: !GetAtt SageMakerComputeRole.Arn
  DataScientistRoleArn:
    Description: ARN of the Data Scientist execution role
    Value: !GetAtt DataScientistRole.Arn
  MLOpsRoleArn:
    Description: ARN of the MLOps execution role
    Value: !GetAtt MLOpsRole.Arn
```

#### Infrastructure-as-Code (AWS CDK)
<a name="role-manager-cdk"></a>

Sostituisci i costrutti CDK di Role Manager (`Persona`,`Activity`) con costrutti IAM standard. Di seguito è riportato un esempio che deve essere modificato in base al caso d'uso:

```
import * as cdk from 'aws-cdk-lib';
import * as iam from 'aws-cdk-lib/aws-iam';
import { Construct } from 'constructs';

export class SageMakerRolesStack extends cdk.Stack {
  constructor(scope: Construct, id: string, props?: cdk.StackProps) {
    super(scope, id, props);

    // Replaces Role Manager "SageMaker AI Compute" persona
    const computeRole = new iam.Role(this, 'SageMakerComputeRole', {
      roleName: 'sagemaker-compute-execution-role',
      assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'),
      managedPolicies: [
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'),
      ],
    });

    // Replaces Role Manager "Data Scientist" persona
    const dataScientistRole = new iam.Role(this, 'DataScientistRole', {
      roleName: 'sagemaker-data-scientist-role',
      assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'),
      managedPolicies: [
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasFullAccess'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerCanvasAIServicesAccess'),
      ],
    });

    // Add custom inline policy for Glue access
    // (replaces "Manage Glue Tables" ML activity)
    dataScientistRole.addToPolicy(new iam.PolicyStatement({
      effect: iam.Effect.ALLOW,
      actions: [
        'glue:CreateTable',
        'glue:UpdateTable',
        'glue:DeleteTable',
        'glue:GetTable',
        'glue:GetTables',
        'glue:GetDatabase',
        'glue:GetDatabases',
      ],
      resources: ['*'],
    }));

    // Replaces Role Manager "MLOps" persona
    const mlopsRole = new iam.Role(this, 'MLOpsRole', {
      roleName: 'sagemaker-mlops-role',
      assumedBy: new iam.ServicePrincipal('sagemaker.amazonaws.com'),
      managedPolicies: [
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerFullAccess'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonSageMakerPipelinesIntegrations'),
        iam.ManagedPolicy.fromAwsManagedPolicyName('AmazonS3FullAccess'),
      ],
    });

    // Example: Scope down with VPC conditions
    // (replaces Role Manager VPC customization)
    computeRole.addToPolicy(new iam.PolicyStatement({
      effect: iam.Effect.ALLOW,
      actions: [
        'ec2:CreateNetworkInterface',
        'ec2:CreateNetworkInterfacePermission',
        'ec2:DeleteNetworkInterface',
        'ec2:DeleteNetworkInterfacePermission',
        'ec2:DescribeNetworkInterfaces',
        'ec2:DescribeVpcs',
        'ec2:DescribeDhcpOptions',
        'ec2:DescribeSubnets',
        'ec2:DescribeSecurityGroups',
      ],
      resources: ['*'],
      conditions: {
        StringEquals: {
          'ec2:Vpc': 'arn:aws:ec2:us-east-1:123456789012:vpc/vpc-xxxxxxxx',
        },
      },
    }));
  }
}
```