ZS Associates, консалтинговая компания, работающая с фармацевтическими и биотехнологическими клиентами, столкнулась с типичной для регулируемых отраслей дилеммой: дать разработчикам свободу для ad-hoc аналитики или ужесточить контроль для соответствия требованиям. Решение, построенное на Amazon SageMaker, теперь обслуживает более 1 000 ежедневных пользователей в 200+ доменах, как сообщается в блоге AWS.

Платформа работает в режиме без интернета по умолчанию, используя Amazon VPC endpoints для контролируемого взаимодействия с сервисами AWS. Для управления пакетами ZS интегрировала JFrog Artifactory с upward repository linking и сканированием в реальном времени, чтобы предотвратить попадание несанкционированного кода. Архитектура использует multi-tenant подход: каждый домен SageMaker изолирован с собственными EFS-томами, IAM-ролями и сетевыми настройками, что обеспечивает гранулярный контроль затрат и доступа.

ПоказательЗначение
Ежедневные пользователи1 000+
Домены SageMaker200+
Ежемесячные расходы на SageMakerболее $50K
Экономия за счет Savings Plansоколо $10K в месяц

Ключевой элемент — трехуровневая структура IAM-ролей: Domain Execution Roles, Studio User Roles и Space Execution Roles. Это позволяет применять принцип наименьших привилегий, сохраняя гибкость. Данные защищены шифрованием AWS KMS по умолчанию, а также интегрированы CrowdStrike для обнаружения угроз на уровне ОС, Splunk для агрегации логов и AWS CloudTrail для аудита.

Архитектура включает multi-tenant домены с изоляцией EFS, IAM-ролями и настройками сети.

Multi-tenant Amazon SageMaker Studio domain architecture showing per-client account isolation, private VPC connectivity, Lake Formation governance, and JFrog Artifactory package management
Multi-tenant Amazon SageMaker Studio domain architecture showing per-client account isolation, private VPC connectivity, Lake Formation governance, and JFrog Artifactory package management · Источник: AWS Machine Learning Blog

ZS также внедрила автоматические lifecycle-конфигурации: они синхронизируют данные пользователей с Amazon S3, компенсируя отсутствие нативного бэкапа в SageMaker. IAM-политики ограничивают пользователей предварительно одобренными типами инстансов, а авто-завершение неактивных ресурсов снижает издержки. Тегирование по командам и проектам позволяет точно распределять затраты.

По внутренним данным ZS, ежемесячные расходы на SageMaker превышают $50K, но Savings Plans экономят около $10K в месяц. Платформа соответствует требованиям безопасности здравоохранения, включая сетевую изоляцию, шифрование и полное логирование. Это пример того, как можно демократизировать доступ к ML, не жертвуя безопасностью.