AI News HubLIVE
站内改写2 分钟阅读

Deepgram 通过 AWS IAM 临时委派增强 Amazon SageMaker AI 支持

Deepgram 集成 AWS IAM 临时委派,为自托管语音 AI 模型提供快速、可审计的支持,无需长期访问权限。支持票证初步调查时间从几天缩短到几分钟。

来源AWS Machine Learning Blog作者: Victor Wang

企业运行自托管语音 AI 时,需要快速且可审计的支持,但又不希望给予合作伙伴长期账户访问权限。当模型返回意外结果或端点行为异常时,最适合诊断问题的工程师往往来自合作伙伴方。然而,为每次支持互动配置跨账户 IAM 角色在操作上成本高昂,且需要频繁审计。Amazon SageMaker AI 为自托管 Deepgram 语音 AI 模型提供了托管部署选项,包括 Nova、Flux 和 Aura-2 的 AWS Marketplace 列表,以及经验证的参考架构和 Terraform 模块,可分层部署到现有 AWS 基础设施上。为了将同样的运营成熟度引入后续支持,Deepgram 集成了 IAM 临时委派功能,这是一种新的 IAM 能力,可为合作伙伴提供范围限定、有时间限制、经客户批准的特定资源访问权限,无需长期凭证、无需创建跨账户角色,也无需共享密钥。

通过这一集成,Deepgram 将 SageMaker AI 支持票证的初步调查时间从几天缩短到几分钟。此前,初步调查需要协调客户和合作伙伴的日程安排进行屏幕共享。现在,客户可以在自己的 IAM 控制台中批准请求,这也减少了长期的跨账户访问。

IAM 临时委派的工作流程如下:合作伙伴根据预先注册的参数化权限模板提交委派请求。客户在其 IAM 控制台中查看并看到完全解析的权限,每个资源 ARN 都明确列出,没有通配符。客户批准后,AWS 向合作伙伴签发短期 STS 凭证,范围限定在模板内,受会话持续时间限制,并在客户的 AWS CloudTrail 中用合作伙伴账户 ID 标记,实现端到端审计。无需创建 IAM 角色,无需轮换长期密钥,无需维护跨账户信任。审批所在位置正是安全团队所期望的:客户自己的 IAM 控制台。

在 Deepgram 的集成中,工程师在支持票证系统中运行 /delegate_access 命令,客户提供 SageMaker AI 端点 ARN。系统调用 iam:CreateDelegationRequest,客户通过 IAM 控制台审查并批准。AWS 发布交换令牌,Deepgram 系统将其转换为 STS 凭证,凭证 12 小时后自动过期。所有 API 调用都记录在客户的 CloudTrail 中。

对于 Deepgram 客户,此集成将首次响应时间从“安排双方空闲的屏幕共享”缩短到“在 IAM 控制台中批准请求”。对于注重安全的企业买家,它消除了定期配置 IAM 角色的需求,提供了严格更强的无长期访问安全模型。