Tous les produits
Search
Centre de documentation

Alibaba Cloud Model Studio:Gestion des permissions

Dernière mise à jour :Sep 07, 2026

Alibaba Cloud Model Studio offre un contrôle d'accès granulaire au niveau de la console et des modèles pour prendre en charge des structures organisationnelles complexes réparties sur plusieurs régions.

Gestion des identités et des permissions

Un workspace constitue la plus petite unité de gestion pour le contrôle granulaire des permissions sur les modèles et les utilisateurs, ainsi que pour l'allocation des coûts Alibaba Cloud.

Model Studio s'appuie sur trois rôles pour gérer les permissions du workspace :

  1. Super administrateur : gère les permissions des utilisateurs, les modèles disponibles, la limitation de débit des modèles et les clés API dans plusieurs workspaces.
  2. Administrateur de workspace : gère les permissions des utilisateurs et les ressources au sein d'un workspace spécifique.
  3. Utilisateur standard : utilise les ressources autorisées.

Actions

Super administrateur (avec la politique système AliyunBailianFullAccess)

Administrateur de workspace

Utilisateur standard

Gérer les appels de modèles et la limitation de débit

Supported

Not supported

Not supported

Gérer le fine-tuning des modèles

Supported

Not supported

Not supported

Gestion des utilisateurs

Supported

Supported

Not supported

Gérer l'accès aux pages pour les utilisateurs

Supported

Supported

Not supported

Gestion des clés API

Supported

Supported

Not supported

Utiliser les workspaces, pages et ressources autorisés

Supported

Supported

Supported

Permissions OpenAPI

Not supported

Not supported

Not supported

Super administrateur

Le super administrateur correspond à l'un des types de comptes suivants :

  • Un compte Alibaba Cloud. Vous pouvez identifier ce compte dans la console Model Studio. Cliquez sur l'icône de profil dans le coin supérieur droit pour ouvrir le panneau déroulant du compte. Le compte portant le libellé Alibaba Cloud account est le super administrateur.

  • Un utilisateur RAM (compte) auquel la politique système AliyunBailianFullAccess (Administrateur Model Studio) a été attribuée peut utiliser le menu Global Management ( Singapour | États-Unis (Virginie) | Chine (Pékin) | Chine (Hong Kong) | Allemagne (Francfort)) de Model Studio pour accorder presque toutes les permissions, pour toute région et tout workspace, à n'importe quel utilisateur RAM (y compris vous-même). Pour consulter les informations du compte de l'utilisateur RAM actuellement connecté, cliquez sur la photo de profil dans le coin supérieur droit de la console Model Studio afin de développer le panneau déroulant du compte. Seul un compte Alibaba Cloud peut ajouter des permissions OpenAPI.

    Un utilisateur RAM est un sous-compte créé par un compte Alibaba Cloud afin de déléguer en toute sécurité des permissions sur les ressources cloud aux membres de l'équipe.

Les super administrateurs peuvent utiliser le menu Global Management de Model Studio ( Singapour | États-Unis (Virginie) | Chine (Pékin) | Chine (Hong Kong) | Allemagne (Francfort)) pour gérer plusieurs workspaces. Ces fonctionnalités comprennent :

  1. Créer et renommer des workspaces.
  2. Gérer les modèles et la limitation de débit des modèles dans tous les workspaces.
  3. Gérer les comptes (utilisateurs) de tous les workspaces.
  4. Gérer l'ensemble des clés API.

La section Ajouter un workspace de cette rubrique détaille la procédure complète de création, les exigences relatives au nom du workspace et à la Region, ainsi que le nombre maximal de workspaces créables par région.

RemarqueUn compte Alibaba Cloud doit effectuer une activation unique dans la console pour activer des fonctionnalités telles que le la surveillance des modèles.

Administrateur de workspace

L'administrateur de workspace est un utilisateur RAM Alibaba Cloud qui gère un workspace spécifique via sa page Permissions.

La permission Administrator donne accès à toutes les pages du workspace.

Dans la boîte de dialogue Edit Permissions, cliquez sur l'onglet Other, sélectionnez Administrator dans la liste des permissions, puis cliquez sur OK.

Gestion des permissions du workspace

Model Studio organise les ressources et les workspaces par région. Un workspace ne peut pas s'étendre sur plusieurs régions. Même les workspaces par défaut de régions différentes constituent des entités distinctes. Vous pouvez changer de région via le menu Global Management ( Singapour | Virginie | Pékin | Chine (Hong Kong) | Francfort).

Dans Model Studio, le workspace représente la plus petite unité administrative pour la gestion granulaire des permissions, ce qui vous permet de gérer :

Actions

Super administrateur (avec la politique système AliyunBailianFullAccess)

Administrateur de workspace

Utilisateur standard

Gérer les appels de modèles et la limitation de débit

Supported

Not supported

Not supported

Gérer le fine-tuning des modèles

Supported

Not supported

Not supported

Gestion des utilisateurs

Supported

Supported

Not supported

Gérer l'accès aux pages pour les utilisateurs

Supported

Supported

Not supported

Gestion des clés API

Supported

Supported

Not supported

Utiliser les workspaces, pages et ressources autorisés

Supported

Supported

Supported

Permissions OpenAPI

Not supported

Not supported

Not supported

  • Restreindre les appels de modèles : contrôlez si un modèle peut être appelé (depuis la console ou via une API) et configurez la Request Number Limit ainsi que la Token Limit du modèle.

    Cette restriction ne s'applique pas au workspace par défaut, où tous les modèles peuvent être appelés sans aucune limitation.

    Dans la liste des modèles, utilisez le commutateur de la colonne Model Calling pour contrôler l'état d'autorisation du modèle. Dans la colonne Current Workspace Limit, définissez les valeurs et les unités de temps pour la limite de requêtes et la limite de tokens.

  • Restreindre le fine-tuning des modèles : décidez si un modèle peut faire l'objet d'un fine-tuning (depuis la console ou via une API) puis être déployé dans le workspace.

    Cette restriction ne concerne pas le workspace par défaut. Dans celui-ci, tous les modèles compatibles avec le fine-tuning peuvent être ajustés puis déployés.

    Sous l'onglet Model List du workspace, localisez le modèle cible. Dans la zone Model Authorization, utilisez le commutateur de la colonne Model Training pour gérer la permission de fine-tuning du modèle.

  • Gérer les permissions console pour les utilisateurs : déterminez quelles fonctionnalités de la console un utilisateur RAM peut accéder au sein d'un workspace. Cela n'affecte pas les appels API effectués avec une clé API appartenant à l'utilisateur.

    Un compte Alibaba Cloud n'a pas besoin de ce paramètre et dispose d'un accès à toutes les pages de tous les workspaces.

    Dans la boîte de dialogue Edit Permissions, sélectionnez l'onglet Model. Dans la liste des permissions, recherchez et sélectionnez la permission Model Experience - Operations. Le menu Model Experience dans le volet de navigation de gauche correspond à la permission Model Experience - Operations de la liste.

Permissions des clés API

Une clé API appartient exclusivement à un seul workspace et à un seul utilisateur dans une région donnée ; elle ne peut pas être transférée à d'autres workspaces ou utilisateurs. Les fonctions appelables et la limitation de débit associées à une clé API sont héritées des permissions de son Workspace; ces paramètres sont indépendants des permissions console de l'utilisateur, et il n'est pas nécessaire de créer différentes clés API pour différents modèles (tels que texte-vers-texte, texte-vers-image ou synthèse vocale).

Les actions suivantes sur le compte du propriétaire affectent l'état de la clé API :

RemarqueÀ partir du 25 mars 2026, toutes les nouvelles clés API créées dans la région China (Beijing) appartiennent au compte Alibaba Cloud.

ActionCompte Alibaba CloudUtilisateur RAM
Supprimer manuellement une clé API

La clé devient invalide et ne peut pas être récupérée.Non pris en charge

La clé devient invalide et ne peut pas être récupérée.Non pris en charge

Retirer l'utilisateur du workspace

La clé devient invalide.Non pris en charge

La clé API est réactivée si l'utilisateur est rajouté au workspace.

Supprimer l'utilisateur ou le rôle dans laconsole RAM

La clé devient invalide et ne peut pas être récupérée.Non pris en charge

Définir une liste d'autorisation IP pour la clé API

Pris en charge pour les clés API de toutes les régions. La région États-Unis (Virginie) prend uniquement en charge les adresses IPv4.

Pris en charge pour les clés API de toutes les régions. La région États-Unis (Virginie) prend uniquement en charge les adresses IPv4.

Pour gérer les clés API, accédez à l'onglet Permissions dans le volet de navigation de gauche de la console Model Studio, où vous pouvez accorder à un utilisateur RAM la permission de créer, supprimer et consulter toutes les clés API du workspace.

Dans la boîte de dialogue Edit Permissions, passez à l'onglet Other et sélectionnez API key.

Permissions OpenAPI

Par défaut, les utilisateurs RAM ne peuvent pas appeler l'OpenAPI pour les fonctionnalités d'application dans Model Studio, notamment les données, les bases de connaissances et l'ingénierie des prompts .

Pour accorder ces permissions, le compte Alibaba Cloud doit attribuer l'une des politiques suivantes à l'utilisateur RAM dans la console RAM :

Pour un contrôle granulaire des permissions sur la base de connaissances, créez une politique personnalisée dans la console RAM qui n'accorde que les actions strictement nécessaires à l'utilisateur RAM.

Actions relatives à la base de connaissances : sfm:CreateIndex, sfm:UpdateIndex, sfm:DeleteIndex et sfm:SubmitIndexJob.

Exemple de politique personnalisée :

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "sfm:CreateIndex",
        "sfm:UpdateIndex",
        "sfm:DeleteIndex",
        "sfm:SubmitIndexJob"
      ],
      "Resource": "*"
    }
  ]
}

Une fois la politique personnalisée créée, attachez-la à l'utilisateur RAM afin de lui accorder les permissions CRUD minimales pour la base de connaissances. Pour consulter la liste complète des actions, reportez-vous à la section Autorisation RAM.

Stratégies de mise en production

  • Stratégie de planification des espaces de travail
    • Regroupement par environnement (recommandé) : créez des espaces de travail distincts pour les environnements de développement, de test, de préproduction et de production afin de garantir une isolation stricte entre eux.

      • project-dev-workspace
      • project-test-workspace
      • project-prod-workspace
    • Regroupement par ligne métier : créez des espaces de travail séparés pour les différentes unités commerciales (marketing, service après-vente, design, etc.) afin de simplifier la gestion des permissions et des coûts.

      • marketing-team-workspace
      • customer-team-workspace
  • Politique de limitation du débit
    • Répartissez le quota total de votre compte Alibaba Cloud de manière proportionnelle entre les espaces de travail et conservez une partie comme marge de manœuvre pour absorber les pics de trafic imprévus.

      Exemple : si le quota total du compte est de 1 000 QPM, un plan de répartition possible est le suivant :

      • project-prod-workspace : 600 QPM (60 %)
      • project-test-workspace : 200 QPM (20 %)
      • project-dev-workspace : 100 QPM (10 %)
      • Marge réservée : 100 QPM (10 %)

Permissions de facturation et d'abonnement

Par défaut, un utilisateur RAM n'est pas autorisé à consulter les factures Alibaba Cloud ni à acheter des produits par abonnement. Pour ce faire, attribuez les permissions appropriées à l'utilisateur RAM dans la console RAM.

RemarqueLes permissions ci-dessous permettent à un utilisateur RAM de consulter les factures de tous les produits Alibaba Cloud ou d'acheter tous les produits par abonnement Alibaba Cloud. Accordez ces permissions avec prudence.

  1. Pour permettre à un utilisateur RAM de consulter les factures Alibaba Cloud, attribuez-lui la permission AliyunBSSReadOnlyAccess.
  2. Pour permettre à un utilisateur RAM d'acheter des produits par abonnement Alibaba Cloud, attribuez-lui la permission AliyunBSSOrderAccess.

Paramètres courants

Configurer un super-administrateur

Seul un compte Alibaba Cloud (compte racine) ou un utilisateur RAM disposant de la politique système AliyunRAMFullAccess peut effectuer cette opération.

  1. Accédez à la console RAM et attribuez à l'utilisateur RAM les permissions AliyunBailianFullAccess (administrateur Model Studio) et AliyunBSSOrderAccess (pour l'achat de produits par abonnement Alibaba Cloud).
  2. Une fois ces permissions accordées, utilisez le menu de gestion globale de Model Studio (Singapour | États-Unis (Virginie) | Chine (Pékin) | Chine (Hong Kong) | Allemagne (Francfort)) pour gérer les permissions de tout utilisateur RAM (y compris vous-même) dans toutes les régions et tous les espaces de travail, ainsi que pour acheter des produits par abonnement Model Studio.

Configurer un administrateur d'espace de travail

Cette opération nécessite un super-administrateur ou un administrateur d'espace de travail.

  1. Dans la console Model Studio, accédez à l'onglet Permissions dans le volet de navigation de gauche et attribuez la permission Administrator à un utilisateur RAM.

    Dans la boîte de dialogue Edit Permissions, basculez vers l'onglet Other, puis sélectionnez Administrator.

Configurer les permissions d'appel de modèle

  1. Si vous n'utilisez pas l'espace de travail par défaut, assurez-vous que la permission d'appel de modèle est activée pour le modèle concerné dans l'espace de travail. (Cette opération requiert un super-administrateur.)

  2. Pour appeler des modèles depuis la console Model Studio, accédez à l'onglet Permissions dans le volet de navigation de gauche et attribuez les permissions suivantes à un utilisateur RAM : (cette opération requiert un super-administrateur ou un administrateur d'espace de travail)

    1. Playground-FullAccess pour appeler des modèles depuis la console.
    2. BatchInference-FullAccess pour utiliser la fonctionnalité d'inférence par lot.
    3. ModelObservation-FullAccess pour consulter la consommation de tokens liée aux appels et aux évaluations de modèles.
  3. Pour appeler des modèles via l'API Model Studio, créez ou attribuez une clé API à l'utilisateur RAM dans l'espace de travail correspondant. Pour plus d'informations, consultez la section Permissions des clés API. (Cette opération requiert un super-administrateur ou un administrateur d'espace de travail.)

Permissions API pour le fine-tuning de modèle

  1. Si vous n'utilisez pas l'espace de travail par défaut, assurez-vous que la permission de fine-tuning de modèle (entraînement) est activée pour le modèle concerné dans l'espace de travail. (Cette opération requiert un super-administrateur.)
  2. Créez ou attribuez une clé API à l'utilisateur RAM dans l'espace de travail correspondant. Pour plus d'informations, consultez la section Permissions des clés API. (Cette opération requiert un super-administrateur ou un administrateur d'espace de travail.)

FAQ

1. Obtenir l'ID de l'espace de travail

Pour plus de détails, consultez la section Obtenir un ID d'espace de travail dans le guide de développement d'applications.

2. Appeler un modèle depuis un sous-espace de travail

La clé API du sous-espace de travail fonctionne sans aucune configuration particulière.

3. Utiliser des applications dans un espace de travail

Pour appeler une application d'un espace de travail via l'API, vous avez besoin de l'ID d'application et de l'ID d'espace de travail correspondants.

5. Comment supprimer un espace de travail ?

Accédez à la console Model Studio, sélectionnez la région cible dans le coin supérieur droit, accédez à la gestion des espaces de travail, puis cliquez sur Delete dans la colonne Actions pour l'espace de travail cible. Seuls les espaces de travail ne contenant aucune ressource peuvent être supprimés ; vous devez saisir l'ID de l'espace de travail pour confirmer la suppression. Les espaces de travail supprimés sont irrécupérables.