

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# AWS stratégie gérée : AmazonSageMakerHyperPodServiceRolePolicy
<a name="security-iam-awsmanpol-AmazonSageMakerHyperPodServiceRolePolicy"></a>

SageMaker HyperPod crée et utilise le rôle lié au service nommé `AWSServiceRoleForSageMakerHyperPod` avec le nom `AmazonSageMakerHyperPodServiceRolePolicy` attaché au rôle. Cette politique accorde à Amazon SageMaker HyperPod des autorisations sur AWS des services connexes tels qu'Amazon EKS et Amazon CloudWatch.

Le rôle lié à un service facilite la configuration SageMaker HyperPod car vous n'avez pas à ajouter manuellement les autorisations nécessaires. SageMaker HyperPod définit les autorisations de ses rôles liés aux services et, sauf indication contraire, seule SageMaker HyperPod peut assumer ses rôles. Les autorisations définies comprennent la politique de confiance et la politique d’autorisation. De plus, cette politique d’autorisation ne peut pas être attachée à une autre entité IAM.

Vous pouvez supprimer un rôle lié à un service uniquement après la suppression préalable de ses ressources connexes. Cela protège vos SageMaker HyperPod ressources car vous ne pouvez pas supprimer par inadvertance l'autorisation d'accès aux ressources.

Pour plus d'informations sur les autres services qui prennent en charge les rôles liés aux services, consultez la section [AWS Services qui fonctionnent avec IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) et recherchez les services dont la valeur est ** Oui ** dans la ** Service-linked colonne des rôles. ** Choisissez un **Oui** ayant un lien permettant de consulter les détails du rôle pour ce service.

`AmazonSageMakerHyperPodServiceRolePolicy`Cela permet SageMaker HyperPod d'effectuer les actions suivantes sur les ressources spécifiées en votre nom.

**Détails de l’autorisation**

Cette politique de rôle lié à un service comprend les autorisations suivantes.
+ `eks` : autorise les principaux à lire les informations du cluster Amazon Elastic Kubernetes Service (EKS).
+ `logs`— Permet aux administrateurs de publier des flux de CloudWatch journaux Amazon sur. `/aws/sagemaker/Clusters`

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "EKSClusterDescribePermissions",
      "Effect": "Allow",
      "Action": "eks:DescribeCluster",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceAccount": "${aws:PrincipalAccount}"
        }
      }
    },
    {
      "Sid": "CloudWatchLogGroupPermissions",
      "Effect": "Allow",
      "Action": [
        "logs:CreateLogGroup"
      ],
      "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Clusters/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceAccount": "${aws:PrincipalAccount}"
        }
      }
    },
    {
      "Sid": "CloudWatchLogStreamPermissions",
      "Effect": "Allow",
      "Action": [
        "logs:CreateLogStream",
        "logs:PutLogEvents"
      ],
      "Resource": "arn:aws:logs:*:*:log-group:/aws/sagemaker/Clusters/*:log-stream:*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceAccount": "${aws:PrincipalAccount}"
        }
      }
    }
  ]
}
```

------

Vous devez configurer les autorisations de manière à permettre à vos utilisateurs, groupes ou rôles de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux [ Service-linked rôles ](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) dans le guide * de l'utilisateur * IAM.

## Création d'un rôle lié à un service pour SageMaker HyperPod
<a name="create-slr"></a>

Vous n’avez pas besoin de créer manuellement un rôle lié à un service. Lorsque vous créez un SageMaker HyperPod cluster à l'aide de la console SageMaker AI AWS CLI, le ou les AWS kits SDK SageMaker HyperPod créent le rôle lié aux services pour vous.

Si vous supprimez ce rôle lié à un service mais que vous devez le créer à nouveau, vous pouvez utiliser le même processus (créer un nouveau SageMaker HyperPod cluster) pour recréer le rôle dans votre compte.

## Modifier un rôle lié à un service pour SageMaker HyperPod
<a name="edit-slr"></a>

SageMaker HyperPod ne vous permet pas de modifier le rôle `AWSServiceRoleForSageMakerHyperPod` lié au service. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d’informations, consultez [Modification d’un rôle lié à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) dans le *Guide de l’utilisateur IAM*.

## Supprimer un rôle lié à un service pour SageMaker HyperPod
<a name="delete-slr"></a>

Si vous n’avez plus besoin d’utiliser une fonctionnalité ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n’avez aucune entité inutilisée qui n’est pas surveillée ou gérée activement. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.

**Pour supprimer des ressources de SageMaker HyperPod cluster à l'aide du rôle lié à un service **

Utilisez l'une des options suivantes pour supprimer les ressources SageMaker HyperPod du cluster.
+ [Supprimer un SageMaker HyperPod cluster ](https://docs.aws.amazon.com/sagemaker/latest/dg/sagemaker-hyperpod-operate-slurm-console-ui.html#sagemaker-hyperpod-operate-slurm-console-ui-delete-cluster) à l'aide de la console SageMaker AI
+ [Supprimez un SageMaker HyperPod cluster ](https://docs.aws.amazon.com/sagemaker/latest/dg/sagemaker-hyperpod-operate-slurm-cli-command.html#sagemaker-hyperpod-operate-slurm-cli-command-delete-cluster) à l'aide du AWS CLI

**Note**  
Si le SageMaker HyperPod service utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression risque d'échouer. Si cela se produit, patientez quelques minutes et réessayez.

**Pour supprimer manuellement le rôle lié au service à l’aide d’IAM**

Utilisez la console IAM AWS CLI, l'API ou l' AWS API pour supprimer le rôle lié au `AWSServiceRoleForSageMakerHyperPod` service. Pour plus d’informations, consultez la section [Suppression d’un rôle lié à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) dans le *Guide de l’utilisateur IAM*.

## Régions prises en charge pour les SageMaker HyperPod rôles liés aux services
<a name="slr-regions"></a>

SageMaker HyperPod prend en charge l'utilisation de rôles liés aux services dans toutes les régions où le service est disponible. Pour plus d'informations, consultez la section [ Prérequis pour SageMaker HyperPod](https://docs.aws.amazon.com/sagemaker/latest/dg/sagemaker-hyperpod-prerequisites.html).