Actions, resources, and condition keys for AWS Clean Rooms ML
AWS Clean Rooms ML (service prefix: cleanrooms-ml) provides the following
service-specific operations, resources, actions, and condition keys for use in IAM permission
policies.
References:
-
Learn how to configure this service.
-
View a list of the API operations available for this service.
-
Learn how to secure this service and its resources by using IAM permission policies.
-
View the programmatic service authorization reference
for this service.
Topics
API operations defined by AWS Clean Rooms ML
The following table maps API operations to the IAM actions they authorize. Only condition keys that have static values for the given API and action are listed; for the full set of condition keys supported by each action, see the Actions table.
| Operation | IAM action | Condition key | Possible value(s) | Access level |
|---|---|---|---|---|
|
CancelTrainedModel |
Write |
|||
|
CancelTrainedModelInferenceJob |
Write |
|||
|
CreateAudienceModel |
Write |
|||
Tagging, Write |
||||
|
CreateConfiguredAudienceModel |
Write |
|||
Tagging, Write |
||||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
||
|
CreateConfiguredModelAlgorithm |
Write |
|||
Tagging, Write |
||||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
||
|
CreateConfiguredModelAlgorithmAssociation |
Write |
|||
Tagging, Write |
||||
|
CreateMLInputChannel |
Write |
|||
Tagging, Write |
||||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
||
|
CreateTrainedModel |
Write |
|||
Tagging, Write |
||||
|
CreateTrainingDataset |
Write |
|||
Tagging, Write |
||||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
||
|
DeleteAudienceGenerationJob |
Write |
|||
|
DeleteAudienceModel |
Write |
|||
|
DeleteConfiguredAudienceModel |
Write |
|||
|
DeleteConfiguredAudienceModelPolicy |
Write |
|||
|
DeleteConfiguredModelAlgorithm |
Write |
|||
|
DeleteConfiguredModelAlgorithmAssociation |
Write |
|||
|
DeleteMLConfiguration |
Write |
|||
|
DeleteMLInputChannelData |
Write |
|||
|
DeleteTrainedModelOutput |
Write |
|||
|
DeleteTrainingDataset |
Write |
|||
|
GetAudienceGenerationJob |
Read |
|||
|
GetAudienceModel |
Read |
|||
|
GetCollaborationConfiguredModelAlgorithmAssociation |
cleanrooms-ml:GetCollaborationConfiguredModelAlgorithmAssociation |
Read |
||
|
GetCollaborationMLInputChannel |
Read |
|||
|
GetCollaborationTrainedModel |
Read |
|||
|
GetConfiguredAudienceModel |
Read |
|||
|
GetConfiguredAudienceModelPolicy |
Read |
|||
|
GetConfiguredModelAlgorithm |
Read |
|||
|
GetConfiguredModelAlgorithmAssociation |
Read |
|||
|
GetMLConfiguration |
Read |
|||
|
GetMLInputChannel |
Read |
|||
|
GetTrainedModel |
Read |
|||
|
GetTrainedModelInferenceJob |
Read |
|||
|
GetTrainingDataset |
Read |
|||
|
ListAudienceExportJobs |
List |
|||
|
ListAudienceGenerationJobs |
List |
|||
|
ListAudienceModels |
List |
|||
|
ListCollaborationConfiguredModelAlgorithmAssociations |
cleanrooms-ml:ListCollaborationConfiguredModelAlgorithmAssociations |
List |
||
|
ListCollaborationMLInputChannels |
List |
|||
|
ListCollaborationTrainedModelExportJobs |
List |
|||
|
ListCollaborationTrainedModelInferenceJobs |
List |
|||
|
ListCollaborationTrainedModels |
List |
|||
|
ListConfiguredAudienceModels |
List |
|||
|
ListConfiguredModelAlgorithmAssociations |
List |
|||
|
ListConfiguredModelAlgorithms |
List |
|||
|
ListMLInputChannels |
List |
|||
|
ListTagsForResource |
List |
|||
|
ListTrainedModelInferenceJobs |
List |
|||
|
ListTrainedModelVersions |
List |
|||
|
ListTrainedModels |
List |
|||
|
ListTrainingDatasets |
List |
|||
|
PutConfiguredAudienceModelPolicy |
Permissions management, Write |
|||
|
PutMLConfiguration |
Write |
|||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
||
|
StartAudienceExportJob |
Write |
|||
|
StartAudienceGenerationJob |
Write |
|||
Tagging, Write |
||||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
||
|
StartTrainedModelExportJob |
Write |
|||
|
StartTrainedModelInferenceJob |
Write |
|||
Tagging, Write |
||||
|
TagResource |
Tagging, Write |
|||
|
UntagResource |
Tagging, Write |
|||
|
UpdateConfiguredAudienceModel |
Write |
|||
iam:PassedToService |
cleanrooms-ml.amazonaws.com |
Write |
Actions defined by AWS Clean Rooms ML
You can specify the following actions in the Action element of an IAM
policy statement. Use policies to grant permissions to perform an operation in AWS. When
you use an action in a policy, you usually allow or deny access to the API operation or CLI
command with the same name. However, in some cases, a single action controls access to more
than one operation. Alternatively, some operations require several different actions.
| Actions | Description | Resource types (*required) | Condition keys | Access level |
|---|---|---|---|---|
Grants permission to cancel a trained model |
Write |
|||
Grants permission to cancel a trained model inference job |
Write |
|||
Grants permission to create an audience model |
Write |
|||
Grants permission to create a configured audience model |
Write |
|||
Grants permission to create a configured model algorithm |
Write |
|||
Grants permission to create a configured model algorithm association |
Write |
|||
Grants permission to create an ML input channel |
Write |
|||
Grants permission to create a trained model |
Write |
|||
Grants permission to create a training dataset, or seed audience. In Clean Rooms ML, the TrainingDataset is metadata that points to a Glue table, which is read only during AudienceModel creation |
Write |
|||
Grants permission to delete the specified audience generation job, and removes all data associated with the job |
Write |
|||
Grants permission to delete the specified audience generation job, and removes all data associated with the job |
Write |
|||
Grants permission to delete the specified configured audience model |
Write |
|||
Grants permission to delete the specified configured audience model policy |