Penggunaan PAI melibatkan dua jenis otorisasi: otorisasi pengguna RAM untuk mengaktifkan dan mengakses layanan cloud, serta otorisasi layanan agar PAI dapat mengakses layanan Alibaba Cloud lainnya.
Otorisasi pengguna RAM
Akun Alibaba Cloud tidak memerlukan otorisasi tambahan. Pengguna RAM harus diotorisasi terlebih dahulu sebelum dapat masuk ke Konsol atau menggunakan API untuk mengakses resource di bawah akun tersebut. Bagian ini menjelaskan metode otorisasi berikut untuk pengguna RAM dalam PAI:
-
Menautkan Kebijakan sistem Produk ke pengguna RAM untuk memberikan izin secara cepat guna mengakses PAI dan layanan cloud dependennya melalui Konsol.
-
Menautkan kebijakan kustom ke pengguna RAM.
Otorisasi pengguna RAM untuk mengaktifkan PAI dan membeli resource PAI
Tautkan kebijakan AliyunPAIFullAccess ke pengguna RAM agar mereka dapat mengaktifkan PAI dan membeli resource PAI. Untuk informasi lebih lanjut, lihat Kelola izin pengguna RAM.
AliyunPAIFullAccess mencakup izin administrator untuk pembelian, pembuatan, dan penghapusan resource, serta manajemen ruang kerja penuh. Gunakan kebijakan ini dengan hati-hati.
Kami menyarankan Anda menggunakan Akun Alibaba Cloud atau mengonfigurasi kebijakan minimal yang diperlukan untuk pengguna RAM. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
Otorisasi pengguna RAM untuk menggunakan sub-produk PAI
PAI menyediakan Penggunaan ruang kerja untuk mengelola izin. Tambahkan pengguna RAM sebagai anggota ruang kerja dan tetapkan salah satu peran berikut: Owner, Administrator, Algorithm Developer, Algorithm O&M, Labeling Administrator, atau Visitor. Untuk detail izin setiap peran, lihat Lampiran: Peran dan izin.
-
Untuk iTAG, konfigurasikan juga izin tambahan. Untuk informasi lebih lanjut, lihat Tetapkan peran pengguna.
-
EAS menyediakan kebijakan sistem untuk otorisasi pengguna RAM:
-
Izin EAS penuh:
AliyunPAIEASFullAccess. -
Izin EAS hanya-baca:
AliyunPAIEASReadOnlyAccess.
-
-
Untuk sebagian besar fitur AI Acceleration, hanya diperlukan izin sub-produk untuk pengembangan model, pelatihan, dan inferensi. Tidak diperlukan otorisasi tambahan. Namun, fitur akselerasi dataset memerlukan pengguna RAM memiliki izin
AliyunPAIFullAccessdanAliyunDatasetAccFullAccess.
Otorisasi pengguna RAM untuk mengaktifkan atau menggunakan layanan cloud lainnya
Untuk dependensi sub-produk PAI terhadap layanan cloud lainnya, lihat Lampiran: Layanan cloud yang menjadi dependensi PAI.
Untuk menyeimbangkan kemudahan dan keamanan, kami menyarankan Anda menggunakan metode manajemen berikut:
-
Gunakan Akun Alibaba Cloud untuk mengaktifkan layanan cloud: Akun Alibaba Cloud dapat langsung mengaktifkan berbagai layanan cloud tanpa otorisasi tambahan. Metode ini cocok untuk inisialisasi resource.
-
Gunakan kebijakan RAM untuk mengontrol izin pengguna RAM: Berikan pengguna RAM izin minimum yang diperlukan untuk menggunakan layanan cloud. Hindari pemberian izin administratif berlebihan guna mengurangi risiko keamanan.
Tabel berikut menjelaskan kebijakan izin yang dapat dikonfigurasi untuk pengguna RAM agar dapat mengaktifkan layanan cloud berbeda.
Kebijakan aktivasi yang disediakan dalam tabel:
-
Jika pengguna RAM ditambahkan sebagai anggota ruang kerja, pengguna RAM tersebut mewarisi sebagian izin untuk layanan cloud lain berdasarkan peran yang ditetapkan. Jika Anda mengalami masalah izin saat mengaktifkan atau menggunakan layanan cloud lain, Anda dapat merujuk pada tabel berikut untuk memberikan izin.
Sebagai contoh, untuk mengaktifkan OSS dengan pengguna RAM, tautkan kebijakan sistem AliyunOSSFullAccess ke pengguna RAM tersebut. Untuk informasi lebih lanjut tentang izin OSS, lihat Kebijakan RAM OSS.
|
Layanan cloud |
Kebijakan untuk aktivasi |
Otorisasi pengguna RAM |
Dokumentasi |
|
OSS |
AliyunOSSFullAccess |
|
|
|
MaxCompute |
AliyunBSSOrderAccess, AliyunDataWorksFullAccess |
Tambahkan pengguna RAM dengan peran MaxCompute Developer di ruang kerja. Untuk informasi lebih lanjut, lihat Buat dan kelola ruang kerja. |
|
|
Flink |
AliyunStreamFullAccess |
||
|
NAS |
AliyunNASFullAccess |
|
|
|
API Gateway |
AliyunApiGatewayFullAccess |
||
|
SLS |
AliyunLogFullAccess |
|
|
|
VPC |
AliyunVPCFullAccess |
|
|
|
CloudMonitor |
AliyunCloudMonitorFullAccess |
Operasi umum: Langkah 1: Mengonfigurasi kontak peringatan, Langkah 2: Mengonfigurasi aturan peringatan |
|
|
Tracing Analysis |
AliyunARMSFullAccess |
Aktivasi: Quick start |
|
|
ACR |
AliyunContainerRegistryFullAccess |
Operasi umum: Membangun image pada instance Container Registry Edisi Perusahaan |
Otorisasi PAI untuk mengakses layanan cloud lainnya
Otorisasi agar PAI dapat mengakses layanan lain biasanya diselesaikan saat Anda mengaktifkan PAI. Jika ada langkah otorisasi yang terlewat selama aktivasi, Konsol akan meminta Anda untuk menyelesaikannya. Anda juga dapat memeriksa status otorisasi dengan mengikuti langkah-langkah berikut. Contoh berikut menggunakan Designer dan OSS:
-
Masuk ke Konsol PAI.
-
Di panel navigasi kiri, pilih . Temukan OSS di bagian Designer.
-
Periksa status otorisasi OSS di kolom Actions.
-
Jika OSS belum diotorisasi, klik Actions > Authorize Now dan ikuti petunjuk untuk menyelesaikan otorisasi.
-
Jika OSS sudah diotorisasi, klik Actions > View Authorization untuk melihat detail otorisasi.
-
Sub-produk PAI mengakses layanan cloud lain melalui peran layanan dan peran terkait layanan. Daftar di atas tidak mencakup semua skenario. Untuk informasi lebih lanjut tentang sub-produk tertentu, lihat:
-
Ruang kerja: Lampiran: Peran terkait layanan ruang kerja PAI
-
EAS: Peran terkait layanan untuk EAS, Peran terkait layanan untuk kelompok sumber daya self-managed EAS
-
LangStudio: Grant permissions for LangStudio
-
Dataset Accelerator: Grant the management permissions on Dataset Accelerator to a RAM user
Lampiran: Layanan cloud yang menjadi dependensi PAI
|
Sub-produk PAI |
Layanan cloud dependensi |
|
iTAG |
OSS |
|
Designer |
|
|
DSW |
OSS, NAS, VPC |
|
DLC |
OSS, NAS, VPC |
|
AutoML |
OSS, MaxCompute |
|
EAS |
OSS, API Gateway, SLS, VPC, CloudMonitor |
|
LangStudio |
OSS, SLS, VPC, Tracing Analysis |
|
AI Assets |
ACR |