すべてのプロダクト
Search
ドキュメントセンター

Platform For AI:権限管理

最終更新日:Aug 29, 2026

Platform for AI (PAI) を使用するには、RAM ユーザーがクラウドサービスを有効化しアクセスするための権限付与と、PAI が他の Alibaba Cloud サービスにアクセスするためのサービス認可という、2 種類の権限付与が必要です。

image

RAM ユーザーへの権限付与

Alibaba Cloud アカウントは、追加の権限付与は不要です。RAM ユーザーは、コンソールへのログインや API を使用したアカウントリソースへのアクセスを行う前に、権限を付与される必要があります。このセクションでは、PAI における RAM ユーザーへの以下の権限付与方法について説明します。

PAI の有効化と PAI リソース購入のための RAM ユーザーへの権限付与

RAM ユーザーに AliyunPAIFullAccess ポリシーをアタッチすると、PAI の有効化と PAI リソースの購入ができるようになります。詳細については、「RAM ユーザー権限の管理」をご参照ください。

重要

AliyunPAIFullAccess には、リソースの購入、作成、削除、およびワークスペースの完全な管理権限が含まれます。このポリシーは注意して使用してください。

Alibaba Cloud アカウントを使用するか、RAM ユーザーに必要な最小限のポリシーを設定することを推奨します。詳細については、「カスタムポリシーの作成」をご参照ください。

PAI サブ製品を使用するための RAM ユーザーへの権限付与

PAI は、ワークスペースを使用した権限管理機能を提供します。RAM ユーザーをワークスペースのメンバーとして追加し、[オーナー]、[管理者]、[アルゴリズム開発]、[アルゴリズム O&M エンジニア]、[ラベリング管理者]、または[ビジター]のいずれかのロールを割り当てます。各ロールの権限については、「付録: ロールと権限」をご参照ください。

  • iTAG については、追加の権限も設定する必要があります。詳細については、「ユーザーロールの割り当て」をご参照ください。

  • Elastic Algorithm Service (EAS) は、RAM ユーザーへの権限付与のためのシステムポリシーを提供します。

    • EAS の完全な権限: AliyunPAIEASFullAccess。

    • EAS の読み取り専用権限: AliyunPAIEASReadOnlyAccess。

  • ほとんどの AI アクセラレーション機能では、モデル開発、トレーニング、および推論のためのサブ製品権限のみが必要で、追加の権限付与は不要です。ただし、データセットアクセラレータ機能では、RAM ユーザーに AliyunPAIFullAccess と AliyunDatasetAccFullAccess の両方の権限が必要です。

他のクラウドサービスを有効化または使用するための RAM ユーザーへの権限付与

PAI サブ製品の他のクラウドサービスへの依存関係については、「付録: PAI が依存するクラウドサービス」をご参照ください。

重要

利便性とセキュリティのバランスをとるために、以下の管理方法を使用することを推奨します。

  • Alibaba Cloud アカウントを使用してクラウドサービスを有効化する: Alibaba Cloud アカウントは、追加の権限付与なしにさまざまなクラウドサービスを直接有効化できます。この方法は、リソースの初期化に適しています。

  • RAM ポリシーを使用して RAM ユーザーの権限を制御する: RAM ユーザーには、クラウドサービスを使用するために必要な最小限の権限を付与します。セキュリティリスクを軽減するために、過剰な管理者権限を付与することは避けてください。

次の表に、RAM ユーザーがさまざまなクラウドサービスを有効化するために設定できる権限ポリシーを示します。

表に記載されている有効化ポリシー

  • RAM ユーザーがワークスペースのメンバーとして追加された場合、RAM ユーザーは割り当てられたロールに基づいて他のクラウドサービスの一部の権限を継承します。他のクラウドサービスを有効化または使用する際に権限に関する問題が発生した場合は、次の表を参照して権限を付与してください。

たとえば、RAM ユーザーが OSS を有効化するには、RAM ユーザーに AliyunOSSFullAccess システムポリシーをアタッチします。OSS の権限に関する詳細については、「OSS RAM ポリシー」をご参照ください。

クラウドサービス

有効化のためのポリシー

RAM ユーザーへの権限付与

ドキュメント

OSS

AliyunOSSFullAccess

OSS RAM ポリシー

MaxCompute

AliyunBSSOrderAccess、AliyunDataWorksFullAccess

ワークスペースに MaxCompute 開発者ロールを持つ RAM ユーザーを追加します。詳細については、「ワークスペースの作成と管理」をご参照ください。

Flink

AliyunStreamFullAccess

管理ポータルの権限

有効化: Realtime Compute for Apache Flink の有効化

NAS

AliyunNASFullAccess

RAM ポリシーによる NAS へのアクセス制御

API Gateway

AliyunApiGatewayFullAccess

RAM を使用した API 権限の管理

SLS

AliyunLogFullAccess

SLS 認証ルール

VPC

AliyunVPCFullAccess

VPC の権限付与

CloudMonitor

AliyunCloudMonitorFullAccess

CloudMonitor の権限付与

一般的な操作: ステップ 1: アラート連絡先の構成、ステップ 2: アラートルールの構成

Tracing Analysis

AliyunARMSFullAccess

RAM ユーザーによる権限管理

有効化: クイックスタート

ACR

AliyunContainerRegistryFullAccess

ACR RAM 権限付与

一般的な操作: Container Registry Enterprise Edition インスタンス上でのイメージのビルド

PAI から他のクラウドサービスへのアクセス認可

PAI が他のサービスにアクセスするための認可は、通常、PAI を有効化する際に完了します。有効化中に認可ステップを見逃した場合は、コンソールで完了するよう促されます。また、次の手順で認可ステータスを確認できます。次の例では、Designer と OSS を使用します。

  1. PAI コンソールにログインします。

  2. 左側のナビゲーションペインで、有効化と権限付与 > すべてのクラウドプロダクトの依存関係 を選択します。Designer セクションで OSS を見つけます。

  3. 操作 列で OSS の認可ステータスを確認します。

    • OSS が認可されていない場合は、操作 > 権限付与 をクリックし、プロンプトに従って認可を完了します。

    • OSS が既に認可されている場合は、操作 > 認可情報の表示 をクリックして認可の詳細を表示します。

PAI サブ製品は、サービスロールとサービスリンクロールを介して他のクラウドサービスにアクセスします。上記は一例であり、すべてのシナリオを網羅しているわけではありません。特定のサブ製品に関する詳細については、以下をご参照ください。

付録: PAI が依存するクラウドサービス

PAI サブ製品

依存するクラウドサービス

iTAG

OSS

Designer

  • OSS: トレーニングプロセス中の中間データやトレーニングモデルの保存に使用します。

  • MaxCompute: Designer は、MaxCompute フレームワークに基づいて実装された数百の独自開発アルゴリズムを提供します。

  • Flink: Designer は、Flink で実行できるアルゴリズムコンポーネントを提供します。例: PyAlink スクリプト。

DSW

OSS、NAS、VPC

DLC

OSS、NAS、VPC

AutoML

OSS、MaxCompute

EAS

OSS、API Gateway、SLS、VPC、CloudMonitor

LangStudio

OSS、SLS、VPC、Tracing Analysis

AI Assets

ACR