Platform for AI (PAI) を使用するには、クラウドサービスを有効化してアクセスするための RAM ユーザーの権限付与と、PAI が他の Alibaba Cloud サービスにアクセスするためのサービス認可という 2 種類の権限付与が必要です。
RAM ユーザーの権限付与
Alibaba Cloud アカウントには追加の権限付与は必要ありません。RAM ユーザーがコンソールにログインしたり、API を使用してアカウント配下のリソースにアクセスしたりする前に、権限が付与される必要があります。このセクションでは、PAI における RAM ユーザーの権限付与方法として、以下を説明します。
PAI およびその製品システムポリシーをアタッチすることによる、依存クラウドサービスへの迅速なコンソールアクセス権限の付与
RAM ユーザーへのカスタムポリシーのアタッチ
PAI の有効化と PAI リソース購入のための RAM ユーザーへの権限付与
AliyunPAIFullAccess ポリシーを RAM ユーザーにアタッチすることで、PAI の有効化と PAI リソースの購入を許可できます。詳細については、「RAM ユーザー権限の管理」をご参照ください。
AliyunPAIFullAccess には、リソースの購入、作成、削除に関する管理者権限、および完全なワークスペース管理権限が含まれています。このポリシーは慎重に使用してください。
Alibaba Cloud アカウントを使用するか、RAM ユーザーに必要な最小限のポリシーを設定することを推奨します。詳細については、「カスタムポリシーの作成」をご参照ください。
PAI サブ製品を使用するための RAM ユーザーへの権限付与
PAI は、権限を管理するためにワークスペースを使用した権限管理機能を提供します。RAM ユーザーをワークスペースのメンバーとして追加し、[オーナー]、[管理者]、[アルゴリズム開発]、[アルゴリズム O&M エンジニア]、[ラベリング管理者]、[ビジター]のいずれかのロールを割り当てます。各ロールの権限については、「付録:ロールと権限」をご参照ください。
iTAG については、追加の権限も設定する必要があります。詳細については、「ユーザーロールの割り当て」をご参照ください。
EAS は、RAM ユーザーの権限付与のためのシステムポリシーを提供しています。
EAS の全権限:
AliyunPAIEASFullAccessEAS の読み取り専用権限:
AliyunPAIEASReadOnlyAccess
ほとんどの AI Acceleration 機能では、モデル開発、トレーニング、および推論のためのサブ製品権限のみが必要で、追加の権限付与は不要です。ただし、データセットアクセラレーション機能では、RAM ユーザーには
AliyunPAIFullAccessとAliyunDatasetAccFullAccessの両方の権限が必要です。
他のクラウドサービスを有効化または使用するための RAM ユーザーへの権限付与
PAI は以下のクラウドサービスに依存しています。
Alibaba Cloud アカウントを使用してクラウドサービスを有効化してください。その後、RAM ポリシーを使用して RAM ユーザーのアクセスを制御してください。次の表の「RAM ユーザーの権限付与」列をご参照ください。
RAM ユーザーがワークスペースのメンバーとして追加されると、割り当てられたロールに基づいて、依存クラウドサービスに対する部分的な権限を継承します。クラウドサービスの有効化または使用時に権限の問題が発生した場合は、次の表をご参照ください。
たとえば、RAM ユーザーが OSS を有効化するには、AliyunOSSFullAccess システムポリシーを RAM ユーザーにアタッチします。OSS の権限に関する詳細については、「OSS RAM ポリシー」をご参照ください。
クラウドサービス | 有効化のためのポリシー | RAM ユーザーの権限付与 | ドキュメント |
OSS | AliyunOSSFullAccess |
| |
MaxCompute | AliyunBSSOrderAccess、AliyunDataWorksFullAccess | MaxCompute 開発者ロールを持つ RAM ユーザーをワークスペースに追加します。詳細については、「ワークスペースの作成と管理」をご参照ください。 | |
Flink | AliyunStreamFullAccess | ||
NAS | AliyunNASFullAccess |
| |
API Gateway | AliyunApiGatewayFullAccess | ||
SLS | AliyunLogFullAccess | ||
VPC | AliyunVPCFullAccess |
| |
CloudMonitor | AliyunCloudMonitorFullAccess | 一般的な操作: ステップ 1: アラート連絡先の構成、ステップ 2: アラートルールの構成 | |
トレーシング分析 | AliyunARMSFullAccess | 有効化: クイックスタート | |
ACR | AliyunContainerRegistryFullAccess | 一般的な操作: Container Registry Enterprise Edition インスタンス上でのイメージのビルド |
PAI から他のクラウドサービスへのアクセス権限付与
PAI が他のサービスにアクセスするための権限付与は、通常 PAI を有効化する際に完了します。有効化の際にいずれかの権限付与ステップをスキップした場合、コンソールで完了するように求められます。また、以下の手順で権限付与のステータスを確認することもできます。次の例では、Designer と OSS を使用します。
PAI コンソールにログインします。
左側のナビゲーションペインで、 を選択します。Designer のセクションで OSS を見つけます。
操作 列で OSS の権限付与ステータスを確認します。
OSS が権限付与されていない場合は、操作 > 権限付与 をクリックし、プロンプトに従って権限付与を完了します。
OSS がすでに権限付与されている場合は、操作 > 認可情報の表示 をクリックして権限付与の詳細を表示します。
PAI のサブ製品は、サービスロールとサービスリンクロールを通じて他のクラウドサービスにアクセスします。上記のリストはすべてのシナリオを網羅しているわけではありません。特定のサブ製品に関する詳細については、以下をご参照ください。
ワークスペース: 付録:PAI ワークスペースのサービスリンクロール
LangStudio: LangStudio の権限付与
DLC: PAI サービスアカウントの権限付与
DSW: PAI サービスアカウントの権限付与
データセットアクセラレータ: データセットアクセラレータの管理権限を RAM ユーザーに付与する