You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何强制创建SageMaker Notebook时绑定指定生命周期配置?

强制SageMaker Notebook绑定指定生命周期策略的解决方案

方法1:通过IAM策略条件实现强制绑定

你可以在现有IAM策略中添加Condition判断,直接限制CreateNotebookInstance操作必须指定auto-kill-if-idle生命周期配置。具体策略示例如下:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sagemaker:CreateNotebookInstance",
            "Resource": "arn:aws:sagemaker:*:*:notebook-instance/*",
            "Condition": {
                "StringEquals": {
                    "sagemaker:LifecycleConfigName": "auto-kill-if-idle"
                }
            }
        },
        // 保留你已有的强制角色和实例类型的规则
        {
            "Effect": "Allow",
            "Action": "sagemaker:CreateNotebookInstance",
            "Resource": "arn:aws:sagemaker:*:*:notebook-instance/*",
            "Condition": {
                "StringEquals": {
                    "sagemaker:RoleArn": "arn:aws:iam::YOUR_ACCOUNT_ID:role/YOUR_REQUIRED_ROLE"
                },
                "StringLike": {
                    "sagemaker:InstanceType": "ml.t3.*" // 替换为你的允许实例类型范围
                }
            }
        }
    ]
}
  • 替换策略中的YOUR_ACCOUNT_ID和YOUR_REQUIRED_ROLE为实际账号ID和角色ARN,实例类型条件按需调整。
  • 该策略会直接拒绝所有未指定目标生命周期配置的Notebook创建请求,只有符合条件的操作才会被允许。

方法2:针对SageMaker Studio的补充方案(若团队使用Studio)

如果团队用的是SageMaker Studio而非独立Notebook实例:

  • 创建或更新Studio域时,将默认生命周期配置设置为auto-kill-if-idle
  • 同时通过IAM策略限制用户无法修改域的生命周期配置,确保所有Studio内的Notebook都会继承该配置

验证方式

故意跳过指定目标生命周期策略创建Notebook,测试是否收到权限拒绝提示,以此确认策略生效。

内容的提问来源于stack exchange,提问作者Robert Testerman

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 08:22:07