Deepgram通过AWS IAM临时授权机制与SageMaker深度集成,简化权限管理流程,加快问题诊断。
运行自托管语音 AI 的企业需要快速、可审计的支持,而不需要给合作伙伴长期的账户访问权限。当模型返回意外结果或端点表现异常时,最有能力诊断问题的工程师通常在合作伙伴一方。但为每次支持engagement都配置跨账户 AWS Identity and Access Management(IAM)角色在操作上开销很大,而且是经常要讨论的审计话题。Amazon SageMaker AI 为自托管 Deepgram 语音 AI 模型提供了托管部署选项。它在 AWS Marketplace 上提供了 Nova、Flux 和 Aura-2 的listing,以及经过验证的参考架构和 Terraform 模块,可以层叠在现有 AWS 基础设施之上。为了在第二天支持中达到同样的操作成熟度,Deepgram 已集成 IAM 临时委派,这是一项新的 IAM 能力,为合作伙伴授予限定范围、有时间限制、客户批准的特定资源访问权限,无需长期凭证、无需配置跨账户角色、无需共享密钥。
本文介绍了 Deepgram 为什么采用 IAM 临时委派、整合如何端到端工作,以及它为在 SageMaker AI 上运行 Deepgram 语音模型的客户开启了什么。通过这一整合,Deepgram 已将 SageMaker AI 支持工单初始调查时间从数天缩短到数分钟。以前,初始调查需要在客户和合作伙伴日程中安排屏幕共享。现在客户在自己的 IAM 控制台批准一个请求,这也减少了长期存在的跨账户访问。
企业客户选择自托管 Deepgram 有通常的原因:数据驻留、网络隔离和合规要求。但他们不想为此放弃托管云服务的运营态势。SageMaker AI 是我们如何缩小这一差距的方式:一个单一的 AWS 原生控制平面,用于在客户自己的账户内部署、扩展和观察 Deepgram 语音模型。
Deepgram 已在对企业平台团队最重要的各个维度上将 SageMaker AI 作为一流的部署目标进行了投资:
AWS Marketplace 上为 Deepgram 的 Nova、Flux 和 Aura 提供的listing,覆盖语音转文本(STT)和文本转语音(TTS)语音模型,提供一键订阅和整合的 AWS 账单。
经过验证的参考架构,涵盖 Amazon Virtual Private Cloud(Amazon VPC)隔离、AWS PrivateLink、自动扩展和可观测性。
Terraform 模块,平台团队可以层叠到现有 AWS 基础设施之上,而不是从头构建部署。
结果是自托管体验不再意味着"你要自己摸索"。
生产部署最终需要支持。模型返回意外结果,端点自动扩展速度比预期慢,图形处理单元(GPU)利用率看起来不对。最有能力诊断问题的工程师在 Deepgram 团队。他们面临的挑战是如何调查在客户 Amazon VPC 内运行的工作负载,而他们无法访问该 VPC。
传统的选项都有缺点。长期跨账户 IAM 角色有效,但客户不想配置、审计和记得撤销它们,平台团队也不想在下一次审计中为它们负责。共享屏幕和复制粘贴日志很慢、容易出错,且不适合需要将每个命令都可追溯的受管制环境。让客户代表 Deepgram 运行命令对于微不足道的问题有效,但对于需要迭代的问题无法扩展。
我们需要一种方式来给 Deepgram 工程师提供限定范围、可审计的访问权限,精确到一个 SageMaker AI 端点,限制在一个有界的时间窗口内,客户保持批准控制权,账户之间无需长期信任。
要使用本文描述的整合,你需要以下条件:
在你的 AWS 账户中有一个活跃的 Deepgram 模型部署在 Amazon SageMaker AI 上。
在你的 AWS 账户中拥有 IAM 权限来审查和批准委派请求,包括 iam:GetDelegationRequest 和 iam:AcceptDelegationRequest。
在 SageMaker AI 端点运行的 AWS 区域启用了 AWS CloudTrail 跟踪,以便捕获委派的 API 调用用于审计。
一个活跃的 Deepgram 支持合约或账户,包括对 Deepgram 支持工单系统的访问权限。
需要了解,运行此整合会产生 AWS 费用,用于 SageMaker AI 端点托管(包括 GPU 实例)、Amazon CloudWatch 日志、AWS CloudTrail 和相关的网络资源。Deepgram 为其模型提供 14 天试用,不收取额外费用,但从部署开始,AWS 基础设施费用即开始计算。
IAM 临时委派是一项为解决这类问题量身定制的新 IAM 能力。
合作伙伴针对预先注册的参数化权限模板提交委派请求。客户在自己的 IAM 控制台审查它,看到完全解析的权限,每个资源 Amazon Resource Name(ARN)都明确拼出,没有通配符。客户随后批准该请求。AWS 然后向合作伙伴颁发短期 AWS Security Token Service(AWS STS)凭证,限定范围到模板,由 SessionDuration 限制,在客户的 AWS CloudTrail 中用合作伙伴的账户 ID 标记,以实现端到端的可审计性。
无需创建 IAM 角色。无需轮换长期密钥。无需维护跨账户信任。批准权驻留在安全团队已有的位置:客户自己的 IAM 控制台。
Deepgram 工程师在整个工作流程中继续在支持工单系统中工作。整合直接内置于 Deepgram 的支持工单系统,通过单个 Amazon Simple Notification Service(Amazon SNS)主题连接到 AWS。
端到端流程(每个步骤都标有执行它的参与者,可以是 Engineer、Customer 或 System):
[Engineer] 在客户支持工单中,运行 /delegate_access 命令。
[Customer] 当整合在工单中提示你时,回复 SageMaker AI 端点的 ARN,这是限定整个请求范围的唯一信息。要找到 ARN,运行:
aws sagemaker describe-endpoint --endpoint-name <your-endpoint-name> --query EndpointArn
[System] 整合使用预先注册的 DeepgramSageMakerReadOnlyTroubleshooting 权限模板调用 iam:CreateDelegationRequest,将端点的区域、账户 ID 和名称作为运行时参数传入。
[Customer] 打开整合发送给你的 IAM 控制台深层链接。如果链接不工作,导航到 IAM 控制台,然后访问管理,然后委派请求。
[Customer] 在 IAM 控制台中,审查完全解析的权限。
[Customer] 选择批准以授予访问权限到精确到一个 Amazon CloudWatch 日志组和一个 DescribeEndpoint 资源。
[System] AWS 向 Deepgram 的 Amazon SNS 主题发布一个交换令牌。
[System] 整合使用 sts:GetDelegatedAccessToken 将令牌交换为 STS 凭证。
[System] 整合将凭证发布到工单的内部讨论。
[System] 凭证在十二小时后自动过期。
[Customer] 可以在过期前通过在 IAM 控制台中选择委派请求上的撤销来随时撤销访问权限。
[Engineer] 通过使用发出的 STS 凭证运行 aws sagemaker describe-endpoint --endpoint-name <endpoint-name> 来验证端点访问。
[Engineer] 通过使用发出的 STS 凭证运行 aws logs tail /aws/sagemaker/Endpoints/<endpoint-name> 来验证日志访问。
[Customer] 通过审查 AWS CloudTrail 事件(用 Deepgram 的合作伙伴账户 ID 标记)来验证委派的活动。
图 1 — Amazon SageMaker AI 上 Deepgram 支持的端到端 IAM 临时委派流程
当 Deepgram 工程师启动请求时,客户收到一个链接。打开它会直接将他们带到其自己的 IAM 控制台中的批准屏幕。没有设置,也无需创建角色。
图 2 — 批准屏幕显示谁在请求访问、持续多长时间、为什么,以及权限的纯文本摘要
想要看确切权限而不是摘要的客户可以选择查看 JSON 来检查完全解析的策略,每个操作和每个资源 ARN 都明确拼出,没有通配符。权限模板在定义时是参数化的,但在批准时不是通配符化的。
图 3 — 查看 JSON 显示完整的、完全限定范围的 IAM 策略
从批准屏幕,客户有三个选择:拒绝访问、允许访问或请求批准。拥有 iam:AcceptDelegationRequest 权限的审查者可以选择允许访问,访问立即开始。
如果审查者没有该权限,他们选择请求批准,添加业务正当理由,请求被转发给他们的账户管理员。管理员批准后,访问开始。
图 4 — 没有批准权限的审查者可以将请求转发给管理员,并附加正当理由
任何一条路径都以同样的确认结尾:Deepgram 已被授予临时的、有时间限制的访问权限,它采取的每项操作都记录在客户的 AWS CloudTrail 中。
图 5 — 确认限定范围、经过审计的访问已被授予
只读。一个端点。一个区域。一个账户。十二小时。使用委派凭证进行的 API 调用出现在客户的 AWS CloudTrail 中,用 Deepgram 的合作伙伴账户 ID 标记,当启用并配置 CloudTrail 以记录相关 API 操作时。
对于 Deepgram 客户,整合将 SageMaker AI 支持工单的初看时间从"在双方都空闲时安排屏幕共享"缩短到"在 IAM 控制台批准请求"。对于 Deepgram 的注重安全的企业买家,它用严格比替代方案更强的无长期访问态势替换了经常性的 IAM 角色配置对话。
要避免持续费用并在测试后移除临时访问,完成以下步骤:
警告:以下清理步骤永久删除资源和日志数据。在继续之前,备份任何你想保留的日志或数据。这些操作无法撤销。
在 IAM 控制台中,导航到访问管理,然后进入委派请求。
撤销任何活跃的 Deepgram 委派请求。
删除 SageMaker AI 端点:
aws sagemaker delete-endpoint --endpoint-name <endpoint-name>
删除端点配置:
aws sagemaker delete-endpoint-config --endpoint-config-name <config-name>
删除模型:
aws sagemaker delete-model --model-name <model-name>
删除关联的 Amazon CloudWatch 日志组以停止日志存储费用:
aws logs delete-log-group --log-group-name /aws/sagemaker/Endpoints/<endpoint-name>
如果你专为此整合创建了 AWS CloudTrail 跟踪,在 CloudTrail 控制台中删除它。
如果你不再需要该模型,取消订阅 AWS Marketplace 上的 Deepgram listing。
通过确认 aws sagemaker list-endpoints 不返回任何 Deepgram 端点来验证清理。端点托管费用在端点删除后停止。日志存储费用持续,直到删除日志组。
Amazon SageMaker AI 上的自托管语音 AI 支持企业所需的数据驻留、网络隔离和合规态势。AWS IAM 临时委派帮助弥补之前伴随该态势而来的第二天支持差距。结合在一起,它们让 Deepgram 工程师在数分钟而不是数天内诊断客户端点,通过限定范围、有时间限制的访问,客户在自己的 IAM 控制台中批准,在客户的 AWS CloudTrail 中端到端审计,无需长期凭证、无需跨账户角色、无需共享密钥。随着 IAM 临时委派在 AWS 上更多 SaaS 合作伙伴间扩展,Deepgram 和 AWS 将继续投资,为自托管语音 AI 的安全、低摩擦支持成为默认。
SageMaker AI 是自托管 Deepgram 语音 AI 模型的首选部署选项,IAM 临时委派是最新投资,使第二天体验与第一天体验相匹配。每个 SageMaker AI 上可用的 Deepgram 模型,包括 Nova、Flux 和 Aura-2,都附带一个 14 天试用,不收取额外费用,因此平台团队可以在自己的 AWS 账户中建立实际部署,然后再承诺。在 SageMaker AI 上运行 Deepgram 模型会产生端点托管(包括 GPU 实例)、Amazon CloudWatch 日志和相关网络资源的费用。虽然 Deepgram 提供 14 天试用,不收取额外费用,但从部署开始,AWS 基础设施费用即开始计算,所以审查 SageMaker AI 定价页面并使用 AWS Cost Explorer 来监控你的支出。
要开始或了解更多,请联系你的 Deepgram 账户代表或你的 AWS 账户代表。要了解更多关于底层能力的信息,请参阅 AWS IAM 临时委派文档。