L'espace de travail est la ressource de plus haut niveau dans PAI. Il centralise la gestion des ressources de calcul, des autorisations utilisateur et des actifs d'IA. Une fois l'espace de travail créé, les membres de l'équipe peuvent y développer, entraîner et déployer des modèles.
Limites
Seuls les administrateurs ou les propriétaires de l'espace de travail peuvent en modifier la configuration.
Les fonctionnalités d'appel vocal, de SMS et d'e-mail des paramètres de notification d'événements sont disponibles uniquement dans les régions Chine (Hangzhou), Chine (Shanghai) et Chine (Ulanqab).
L'espace de travail est une ressource régionale. Les espaces de travail, les données et les instances situés dans différentes régions sont indépendants. L'accès interrégional et la migration entre régions ne sont pas pris en charge. Pour utiliser PAI dans une autre région, créez un espace de travail distinct dans cette région.
Prérequis liés au compte et aux autorisations
Compte Alibaba Cloud : un compte Alibaba Cloud dispose d'un accès complet à toutes les opérations et ne nécessite aucune autorisation supplémentaire.
-
Utilisateur RAM : un utilisateur RAM nécessite l'autorisation AliyunPAIFullAccess. AliyunPAIFullAccess accorde toutes les autorisations PAI. Soyez prudent lors de l'attribution de cette politique. Nous vous recommandons d'utiliser plutôt un compte Alibaba Cloud.
RemarquePour accorder à un utilisateur RAM des autorisations de lecture et d'écriture sur un espace de travail PAI spécifique, ajoutez cet utilisateur en tant que membre de cet espace de travail. Aucune politique RAM supplémentaire n'est requise.
Créer un espace de travail
-
Accédez à la page Espaces de travail PAI. Dans le coin supérieur gauche de la console, sélectionnez la région cible, puis cliquez sur Create Workspace.
RemarqueUne fois créé, l'espace de travail appartient à la région sélectionnée et ne peut pas être migré vers une autre région. Choisissez une région en fonction de vos besoins métier et de la disponibilité des ressources. Pour utiliser PAI dans plusieurs régions, créez un espace de travail distinct dans chacune d'elles.
-
Suivez les instructions à l'écran pour configurer le Workspace Name, le Alibaba Cloud Resource Group et d'autres paramètres.
RemarqueVous pouvez configurer les membres et les rôles, le stockage par défaut et les ressources associées après la création de l'espace de travail en accédant à sa page de détails.
Configurer un espace de travail
Ressources de calcul
Vous pouvez associer ou dissocier les types de ressources de calcul suivants :
|
Type de ressource |
Description |
|
Ressources de calcul intelligent LingJun |
Fournit des groupes de ressources de calcul haute performance pour le développement et l'entraînement de modèles, offrant une efficacité élevée et une utilisation optimisée des ressources. |
|
Ressources de calcul à usage général |
Ressources de calcul dédiées à usage général pour le développement et l'entraînement d'IA. Pour plus d'informations, voir Créer un groupe de ressources et acheter des ressources de calcul générales. |
|
Ressources MaxCompute : |
|
|
Ressources Flink entièrement gérées |
Utilisées pour l'entraînement distribué de modèles à grande échelle dans PAI. Pour plus d'informations, voir Gérer les ressources Flink entièrement gérées. |
Pour plus d'informations sur les ressources de calcul IA, voir Ressources de calcul IA.
Membres et rôles
Si plusieurs utilisateurs RAM doivent gérer, développer et assurer l'exploitation et la maintenance (O&M) dans le même espace de travail, ajoutez-les en tant que membres et attribuez-leur les rôles appropriés.
PAI fournit des rôles système par défaut (rôles de base et rôles de ressources de calcul). Vous pouvez consulter la correspondance entre les rôles et les autorisations. Attribuez des rôles aux membres selon vos besoins ou créez des rôles personnalisés.
Types de rôles pris en charge :
|
Type de rôle |
Description |
|
Rôles de base |
Les rôles de base comprennent les éléments suivants :
|
|
Rôles de ressources de calcul |
Le rôle de ressource de calcul correspond à MaxCompute Developer. Il équivaut au rôle Developer dans DataWorks et accorde des autorisations liées au développement de données MaxCompute. Vous pouvez attribuer ce rôle aux utilisateurs RAM qui soumettent des tâches de PAI vers MaxCompute. |
|
Rôles personnalisés |
|
Relations entre membres et rôles :
Chaque membre doit posséder au moins un rôle.
Le rôle Owner ne peut pas être supprimé. Le compte Alibaba Cloud ou l'utilisateur RAM qui crée un espace de travail devient automatiquement Owner de cet espace de travail. Il dispose alors des autorisations nécessaires pour gérer les membres, référencer et gérer les groupes de ressources, ainsi que gérer tous les actifs de l'espace de travail.
Les espaces de travail DataWorks et PAI sont interconnectés. Les rôles Workspace Administrator, Visitor et MaxCompute Developer dans PAI correspondent respectivement aux rôles Workspace Administrator, Visitor et Developer dans DataWorks. Ces trois rôles sont partagés entre les deux services. Si un membre perd l'un de ces rôles dans PAI et qu'il s'agit de son dernier rôle dans l'espace de travail DataWorks, DataWorks supprime automatiquement le membre, ce qui déclenche un Transfert d'entité.
Paramètres de visibilité des ressources :
Les instances DSW, les tâches DLC et les services EAS d'un espace de travail PAI prennent tous en charge les paramètres de visibilité :
Visible to Creator Only : seuls le créateur de la ressource et les administrateurs de l'espace de travail peuvent consulter la ressource.
Visible in Workspace : tous les membres de l'espace de travail peuvent consulter la ressource.
Quel que soit le paramètre de visibilité, les administrateurs de l'espace de travail peuvent consulter et gérer toutes les ressources de l'espace de travail.
Recommandations de sécurité pour les espaces de travail partagés :
Les administrateurs de l'espace de travail pouvant consulter toutes les ressources des membres, nous vous déconseillons de partager un seul espace de travail entre plusieurs entreprises ou équipes. Si le partage est nécessaire, suivez ces directives :
Contrôlez strictement les rôles des membres. N'attribuez pas le rôle Workspace Administrator à des membres d'autres entreprises.
Définissez les ressources sensibles sur Visible to Creator Only afin de réduire leur exposition.
Paramètres de planification
Les administrateurs peuvent configurer des politiques de planification des ressources en fonction des besoins métier. Pour plus d'informations, voir Configuration de la planification.
Paramètres de notification d'événements
Configurez les notifications d'événements pour suivre et surveiller l'état des tâches DLC, des tâches de workflow et des instances DSW, ou pour déclencher automatiquement des opérations en aval lors du changement de statut des versions de modèle. Pour plus d'informations, voir Configuration des notifications d'événements.
Paramètres de chemin de stockage
Nous vous recommandons de configurer un chemin OSS comme chemin de stockage par défaut pour les données temporaires et les modèles générés pendant les tâches. Cela facilite une gestion unifiée.
Si un Data Storage est également configuré dans Designer, le chemin Data Storage est prioritaire lors de l'exécution des workflows.
Paramètres de transfert des journaux SLS
Vous pouvez transférer les journaux des tâches DLC vers Simple Log Service (SLS) pour une analyse personnalisée. Pour plus d'informations, voir S'abonner aux journaux des tâches.
Paramètres généraux
Les paramètres généraux de l'espace de travail fournissent les commutateurs de fonctionnalités suivants. Notez que vous devez redémarrer les instances après avoir activé ou désactivé une fonctionnalité.
-
Public Resource Group :
Default Network Configuration : les administrateurs peuvent configurer les paramètres réseau par défaut tels que le VPC et le groupe de sécurité dans l'espace de travail. Une configuration centralisée par les administrateurs aide à contrôler les autorisations.
-
DLC Configurations :
Go to Node Container : contrôle si les utilisateurs peuvent accéder au conteneur de nœud de calcul d'une tâche DLC pour le débogage ou le dépannage. Lorsque cette option est activée, les utilisateurs autorisés peuvent accéder au conteneur via un terminal.
-
Paramètres DSW :
SSH Logon to Instance from Internet : spécifie si les utilisateurs peuvent se connecter aux instances via SSH sur le réseau public.
Open Instance from Internet : spécifie si les utilisateurs peuvent accéder aux instances DSW depuis le réseau public.
Rate Limit for Internet Access : spécifie s'il faut limiter la bande passante réseau des instances DSW lorsqu'une passerelle dédiée est utilisée pour l'accès au réseau public. Cela empêche une seule instance de consommer une bande passante excessive et garantit la stabilité des ressources partagées.
Supprimer un espace de travail
Avant de supprimer un espace de travail, nous vous recommandons de nettoyer les ressources telles que les instances DSW et les services EAS pour éviter toute facturation continue due aux ressources résiduelles.
La suppression d'un espace de travail n'entraîne pas la suppression des quotas de ressources qui y sont liés.
Lorsque vous supprimez un espace de travail dans PAI, l'espace de travail DataWorks correspondant portant le même nom est également supprimé.
Après la suppression, l'espace de travail est déplacé vers la corbeille et conservé pendant 14 jours, période durant laquelle vous pouvez le restaurer. Passé ce délai de 14 jours, l'espace de travail et toutes ses ressources (instances DSW, tâches DLC, services EAS, tâches PAIFlow, applications LangStudio, etc.) sont définitivement supprimés.
FAQ
Q : Pourquoi obtiens-je une erreur « Name already exists » lors de la création d'un espace de travail ?
Si le nom semble disponible mais que PAI signale qu'il existe déjà, un espace de travail DataWorks portant le même nom existe peut-être déjà. Étant donné que les espaces de travail PAI et DataWorks partagent la même infrastructure sous-jacente, utilisez un nom différent pour garantir son unicité.
Q : Aucune donnée n'apparaît sur la page de liste lors de la configuration du transfert des journaux SLS
Message d'erreur : erreur d'autorisation, avec le message denied by sts or ram, action: log:ListProject, resource: acs:log......
Cause : l'utilisateur ne dispose pas des autorisations de lecture sur le Logstore SLS.
Solution : accordez à l'utilisateur les autorisations Logstore en suivant les étapes ci-dessous :
Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez Permissions > Grants, puis cliquez sur Grant Permission.
Définissez le principal sur l'utilisateur RAM ou le rôle RAM, et sélectionnez
AliyunLogFullAccesscomme politique d'autorisation.Pour des autorisations SLS plus granulaires, accédez à la console Log Service, ouvrez le projet cible, cliquez sur l'icône More Applications, puis sélectionnez Permission Assistant dans le menu pour générer une politique RAM personnalisée.
Q : Échec de la requête lors de la configuration du transfert des journaux SLS
Message d'erreur : Modify configuration failed [SLS] cannot init client for sis service: com.alibaba.pai.workspace.common.exception.ServiceExceptionV2: No Privilege error: {0}
Cause : l'utilisateur ne dispose pas des autorisations nécessaires pour activer ou désactiver le transfert des journaux SLS.
Solution : connectez-vous à la console RAM et configurez une politique d'autorisation personnalisée pour accorder à l'utilisateur les autorisations de transfert des journaux.
Configurez la politique d'autorisation personnalisée comme suit. Pour plus d'informations, voir Créer une politique personnalisée :
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"log:GetProductDataCollection",
"log:CloseProductDataCollection",
"log:OpenProductDataCollection"
],
"Resource": "*"
}
]
}
Pour un contrôle plus granulaire, modifiez le champ Resource afin de spécifier les ressources cibles.
Q : Comment restaurer un espace de travail supprimé ou nettoyer les ressources résiduelles ?
Après la suppression d'un espace de travail, les sources de données et les ressources de calcul qu'il contient sont déplacées vers la corbeille et conservées pendant 14 jours.
Les ressources non nettoyées, telles que les instances DSW, les tâches DLC et les services EAS, continuent d'engendrer des frais jusqu'à leur suppression définitive avec l'espace de travail après 14 jours. Pour arrêter immédiatement la facturation, restaurez d'abord l'espace de travail, puis nettoyez les ressources.
Procédure :
-
Accédez à la corbeille via l'un des points d'entrée suivants et restaurez l'espace de travail cible.
Le bouton Go to Workspace Recycle Bin situé dans le coin supérieur droit de la page Espaces de travail PAI.
ImportantUne fois dans la corbeille, basculez vers la région où se trouvait l'espace de travail supprimé dans le coin supérieur gauche pour trouver l'espace de travail cible.
Après avoir restauré l'espace de travail, nettoyez les ressources qu'il contient, telles que les instances DSW et les services EAS.
Après avoir confirmé que toutes les ressources facturables sont supprimées, accédez à la page Workspaces dans la console PAI et supprimez l'espace de travail cible.
Dépannage des ressources masquées : après la restauration d'un espace de travail, si vous ne trouvez pas certaines ressources dans la liste des services EAS (par exemple, des services EAS créés via une autorisation ModelScope), utilisez les méthodes suivantes pour effectuer le dépannage :