RAM users and RAM roles need specific permissions to manage Model Studio, use knowledge bases, or call data management and prompt APIs. This topic covers Model Studio's RAM permission policies.
RAM permissions: Divided into system policies and custom policies. System policies cover common scenarios for quick setup. For granular control (e.g., restricting specific RAM users from calling certain APIs), use custom policies or combine both policy types. See Overview of RAM policies.
System policies
Alibaba Cloud-managed permission collections. RAM users and RAM roles can use but not modify them. Model Studio provides the following system policies:
See Permission management for guidance on using and choosing system policies.
By default, accounts that activate Model Studio have AliyunBailianFullAccess and permissions for all workspaces.
-
AliyunBailianFullAccess: Full Permission management and data permissions.
Note: Data permissions ≠ data layer permissions. This policy does not grant workspace permissions.
-
Management layer: Full permissions, including:
- Manage workspaces, accounts, and API keys.
- Activate new features in Model Studio.
- Essential permissions for subscription billing, see FAQ.
-
Data: Management permissions, including:
- Create, manage, and access structured knowledge bases.
- Use hit test for knowledge bases.
- Call all API catalog APIs.
-
-
AliyunBailianReadOnlyAccess: Limited management and data permissions (read-only).
Note: Data permissions ≠ data layer permissions. This policy does not grant workspace permissions.
-
Management layer: Read-only permissions, including:
- Read-only access to workspaces, accounts, and API keys.
- Cannot activate new features.
- Essential permissions for subscription billing, see FAQ.
-
Data: Read-only, including:
- Cannot create, manage, or access structured knowledge bases.
- Cannot use hit test for knowledge bases.
- Cannot call APIs that modify data (add, delete, update), like Retrieve, AddFile, and CreateIndex.
- Can call read-only API catalog APIs like DescribeFile and GetIndexJobStatus.
-
-
AliyunBailianControlFullAccess: Limited management permissions (control).
-
Management layer: Control permissions, including:
- Manage workspaces, accounts, and API keys.
- Cannot activate new features.
- Essential permissions for subscription billing, see FAQ.
-
-
AliyunBailianControlReadOnlyAccess: Limited management permissions (read-only).
-
Management layer: Read-only permissions, including:
- Read-only access to workspaces, accounts, and API keys.
- Cannot activate new features.
- Essential permissions for subscription billing, see FAQ.
-
-
AliyunBailianDataFullAccess: Full data permissions.
Note: Data permissions ≠ data layer permissions. This policy does not grant workspace permissions.
-
Data: Management permissions, including:
- Create, manage, and access structured knowledge bases.
- Use the hit test for knowledge bases.
- Call all API catalog APIs.
-
-
AliyunBailianDataReadOnlyAccess: Limited data permissions (read-only).
Note: Data permissions ≠ data layer permissions. This policy does not grant workspace permissions.
-
Data: Read-only, including:
- Cannot create, manage, or access structured knowledge bases.
- Cannot use hit test for knowledge bases.
- Cannot call APIs that modify data (add, delete, update), like Retrieve, AddFile, and CreateIndex.
- Can call read-only API catalog APIs like DescribeFile and GetIndexJobStatus.
-
Custom policies
Alibaba Cloud accounts or RAM users with the AliyunRAMFullAccess policy can create and manage custom policies. Maintain, update, or delete these policies as needed.
Knowledge base and data management APIs support custom policies. Select necessary permissions from the list below to grant minimal authorization to RAM users. For the procedure, see Configure a custom policy.
Feature | API | Required permission | Permission description |
|---|---|---|---|
Knowledge base | sfm:CreateIndex | ||
sfm:GetIndexJobStatus | See RAM authorization. | ||
sfm:SubmitIndexJob | See RAM authorization. | ||
sfm:SubmitIndexAddDocumentsJob | See RAM authorization. | ||
sfm:Retrieve | See RAM authorization. | ||
sfm:ListIndexFiles | See RAM authorization. | ||
sfm:ChunkList | See RAM authorization. | ||
sfm:ListIndex | See RAM authorization. | ||
sfm:DeleteIndex | See RAM authorization. | ||
sfm:DeleteIndexDocument | See RAM authorization. | ||
Data management | sfm:ApplyFileUploadLease | See RAM authorization. | |
sfm:AddFile | See RAM authorization. | ||
sfm:DescribeFile | See RAM authorization. |
FAQ
What RAM permissions are required when activating new features like model calling using a RAM user (or RAM role)?
Feature | RAM permissions required | |
|---|---|---|
Model calling | Use the Alibaba Cloud account to grant the | |
Paying subscription bills | Use the Alibaba Cloud account to grant the | |