Jika beberapa pengguna di perusahaan Anda perlu mengakses layanan yang sama, buat pengguna RAM dan berikan hanya izin minimum yang diperlukan. Hal ini mencegah pembagian kata sandi atau AccessKey akun Alibaba Cloud Anda.
Use cases
Buat pengguna RAM dan berikan izin minimum yang diperlukan dalam skenario berikut:
-
Pengguna RAM memanggil layanan AI Search Open Platform melalui API atau SDK dengan melakukan autentikasi menggunakan AccessKey.
-
Pengguna RAM menggunakan konsol AI Search Open Platform. Skenario umum meliputi:
-
Membuat ruang kerja dan mengaktifkan AI Search Open Platform.
-
Mengelola API keys.
PentingDi AI Search Open Platform, API keys memiliki cakupan pada ruang kerja tertentu. Pengguna RAM dengan API key yang valid untuk suatu ruang kerja dapat memanggil semua layanan di ruang kerja tersebut melalui API atau SDK tanpa memerlukan otorisasi RAM terpisah.
-
Menggunakan Experience Center untuk mencoba layanan seperti document parsing dan document chunking.
-
Menjalankan evaluation pada rantai RAG.
-
Permission policies
System policies
Alibaba Cloud menyediakan dan memelihara dua kebijakan sistem untuk AI Search Open Platform. Anda dapat menggunakannya tetapi tidak dapat mengubahnya:
-
AliyunOpenSearchFullAccess: Memberikan akses penuh ke layanan OpenSearch. Mencakup semua izin dalam daftar izin. Tetapkan dengan hati-hati. -
AliyunOpenSearchReadOnlyAccess: Memberikan akses read-only ke layanan OpenSearch. Mencakup semua izin API kontrol List dan Describe, serta semua izin API traffic dalam daftar izin.
Custom policies
Buat kebijakan kustom untuk memberikan izin detail halus.
Permission list
Control API permissions
|
Category |
API |
RAM action |
Resource |
Description |
|
Workspace |
|
|
|
Membuat ruang kerja dan mengaktifkan AI Search Open Platform. Catatan
AI Search Open Platform gratis untuk diaktifkan. Anda tidak dikenai biaya hingga mulai menggunakan layanan. |
|
|
|
|
Memodifikasi ruang kerja. |
|
|
|
|
|
Mendapatkan detail ruang kerja. |
|
|
|
|
|
Menampilkan daftar ruang kerja. |
|
|
|
|
|
Menampilkan daftar layanan. |
|
|
Access credential |
|
|
|
Membuat kredensial akses. |
|
|
|
|
Menghapus kredensial akses. |
|
|
|
|
|
Memodifikasi kredensial akses. |
|
|
|
|
|
Mendapatkan detail kredensial akses. |
|
|
|
|
|
Menampilkan daftar kredensial akses. |
|
|
Remaining free quota |
|
|
|
Mendapatkan sisa kuota gratis untuk ruang kerja. Catatan
|
|
Experience data |
|
|
|
Menambahkan data pengalaman. |
|
|
|
|
Menghapus data experience. |
|
|
|
|
|
Mendapatkan detail data experience. |
|
|
|
|
|
Menampilkan daftar data experience. |
|
|
Asynchronous task |
|
|
|
Membuat tugas parsing dokumen asinkron. |
|
|
|
|
Mendapatkan detail tugas parsing dokumen asinkron. |
|
|
|
|
|
Menampilkan daftar tugas parsing dokumen asinkron. |
|
|
Evaluation |
|
|
|
Membuat tugas evaluasi. |
|
|
|
|
Mendapatkan detail tugas evaluasi. |
|
|
|
|
|
Menampilkan daftar tugas evaluasi. |
|
|
|
|
|
Menghapus tugas evaluation. |
|
|
Model service |
|
|
|
Membuat layanan atau model. |
|
|
|
Mengaktifkan konfigurasi layanan segera. |
||
|
|
|
Memodifikasi konfigurasi layanan atau model. |
||
|
|
|
Menghapus konfigurasi layanan atau model. |
||
|
|
|
|
Menampilkan daftar konfigurasi layanan atau model. |
|
|
|
|
Mendapatkan detail konfigurasi layanan atau model. |
||
|
|
|
|
Mendapatkan skema tabel MaxCompute. |
|
|
|
|
|
Menghentikan layanan. |
|
|
|
|
|
Menjalankan kembali layanan. |
|
|
Model service - Service deployment |
|
|
|
Mendapatkan batasan fungsi: wilayah penerapan yang tersedia, kategori model, jenis model, dan model. |
Traffic API permissions
|
API |
RAM action |
Resource |
Description |
|
|
|
|
Layanan penyematan teks. |
|
|
|
|
Layanan penyematan teks sparse. |
|
|
|
|
Membuat permintaan analisis dokumen asinkron. |
|
|
|
|
Mendapatkan hasil permintaan analisis dokumen asinkron. |
|
|
|
|
Mendapatkan hasil permintaan analisis dokumen sinkron. |
|
|
|
|
Membuat permintaan analisis gambar asinkron. |
|
|
|
|
Mendapatkan hasil permintaan analisis gambar asinkron. |
|
|
|
|
Mendapatkan hasil permintaan analisis gambar sinkron. |
|
|
|
|
Layanan document chunking. |
|
|
|
|
Layanan re-ranking. |
|
|
|
|
Layanan generasi konten (LLM). |
|
|
|
|
Layanan analisis query. |
|
|
|
|
Layanan fine-tuning penyematan. |
|
|
|
|
Layanan pencarian web. |
|
|
|
|
Layanan penyematan multimodal. |
|
|
|
|
Membuat tugas ekstraksi frame video asinkron. |
|
|
|
|
Mendapatkan status tugas ekstraksi frame video. |
|
|
|
|
Membuat tugas transkripsi audio asinkron. |
|
|
|
|
Mendapatkan status tugas transkripsi audio asinkron. |
|
|
|
|
Layanan deteksi objek gambar. |
|
|
|
|
Layanan re-ranking multimodal. |
|
|
|
|
Membuat tugas ringkasan video asinkron. |
|
|
|
|
Mendapatkan status tugas ringkasan video. |
|
|
|
|
Membuat tugas segmentasi video asinkron. |
|
|
|
|
Mendapatkan status tugas segmentasi video. |
Procedure
Step 1: Create a RAM user
Pengguna RAM adalah identitas fisik yang memiliki ID tetap dan informasi kredensial. Pengguna RAM merepresentasikan seseorang atau aplikasi. Pengguna RAM memiliki karakteristik berikut:
-
Pengguna RAM dapat dibuat oleh akun Alibaba Cloud. Dalam kasus ini, pengguna RAM dimiliki oleh akun Alibaba Cloud tersebut. Pengguna RAM juga dapat dibuat oleh pengguna RAM atau role RAM yang memiliki hak administratif. Dalam kasus ini, pengguna RAM tetap dimiliki oleh akun Alibaba Cloud yang membuat pengguna RAM atau role RAM tersebut.
-
Pengguna RAM tidak memiliki resource. Biaya penggunaan resource oleh pengguna RAM ditagihkan ke akun Alibaba Cloud yang menjadi pemilik pengguna RAM tersebut. Pengguna RAM tidak menerima tagihan individual dan tidak dapat melakukan pembayaran.
-
Sebelum pengguna RAM dapat login ke Konsol Manajemen Alibaba Cloud atau memanggil operasi, mereka harus diotorisasi oleh akun Alibaba Cloud. Setelah diotorisasi, pengguna RAM dapat mengakses resource yang dimiliki oleh akun Alibaba Cloud tersebut.
-
Pengguna RAM memiliki password atau pasangan AccessKey yang independen untuk login.
-
Akun Alibaba Cloud dapat membuat beberapa pengguna RAM. Pengguna RAM dapat digunakan untuk merepresentasikan karyawan, sistem, dan aplikasi dalam suatu perusahaan.
Untuk petunjuknya, lihat Create a RAM user.
Step 2: Create a custom permission policy
Lihat Examples of minimum required permissions, pilih izin yang diperlukan dari Permission list, lalu gabungkan menjadi kebijakan kustom. Untuk petunjuknya, lihat Create a custom policy.
Step 3: Authorize the RAM user
Tetapkan kebijakan sistem atau kebijakan kustom kepada pengguna RAM. Berikan hanya izin yang diperlukan untuk tugas pengguna tersebut. Untuk petunjuknya, lihat Grant permissions to a RAM user.
Perubahan izin berlaku dalam waktu sekitar 5 menit.
Examples of minimum required permissions
Contoh 1: Mengizinkan pengguna RAM untuk menampilkan daftar ruang kerja, memeriksa sisa kuota gratis, dan memanggil layanan document chunking di ruang kerja default.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "searchplat:ListWorkspaces",
"Resource": "acs:searchplat:*:*:workspaces/*"
},
{
"Effect": "Allow",
"Action": [
"searchplat:DescribeWorkspace",
"searchplat:GetDocumentSplit",
"searchplat:DescribeMeasure"
],
"Resource": "acs:searchplat:*:*:workspaces/default"
}
]
}
Contoh 2: Mengizinkan pengguna RAM untuk menampilkan daftar ruang kerja, memeriksa sisa kuota gratis, mengelola API keys, dan memanggil layanan document chunking di ruang kerja default.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"searchplat:ListWorkspaces"
],
"Resource": "acs:searchplat:*:*:workspaces/*"
},
{
"Effect": "Allow",
"Action": [
"searchplat:DescribeWorkspace",
"searchplat:WriteCredentials",
"searchplat:GetDocumentSplit",
"searchplat:DescribeCredentials",
"searchplat:DescribeMeasure"
],
"Resource": "acs:searchplat:*:*:workspaces/default"
}
]
}