You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

创建AWS IAM策略限制SageMaker用户仅能创建5个端点

限制AWS SageMaker用户最多创建5个端点的IAM策略方案

策略代码

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sagemaker:CreateEndpoint",
            "Resource": "*",
            "Condition": {
                "NumericLessThanEquals": {
                    "aws:ResourceCount/sagemaker:endpoint": "5"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "sagemaker:DescribeEndpoint",
                "sagemaker:ListEndpoints"
            ],
            "Resource": "*"
        }
    ]
}

策略说明

  • 核心限制逻辑:通过aws:ResourceCount/sagemaker:endpoint条件键,限制该IAM身份(用户/角色)创建的SageMaker端点总数不超过5个。当用户尝试创建第6个端点时,IAM会直接拒绝请求。
  • 辅助权限:必须允许DescribeEndpoint和ListEndpoints动作,因为IAM需要通过这些操作统计该身份已拥有的端点数量,才能触发计数限制。

注意事项

  • 该限制仅作用于单个IAM身份,不同用户/角色的端点数量相互独立,不会共享配额。
  • 如果需要限制整个AWS账号内的SageMaker端点总数,仅靠IAM策略无法实现,需要结合**服务控制策略(SCP)**或者通过CloudWatch告警+Lambda的组合来监控并拦截超额创建请求。
  • 确保策略应用的IAM身份没有其他绕过该限制的权限(比如拥有sagemaker:*全权限的其他策略),否则计数限制会失效。

内容的提问来源于stack exchange,提问作者Pratik Narkhede

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 02:07:14