Platform for AI (PAI) を使用するには、RAM ユーザーがクラウドサービスを有効化しアクセスするための権限付与と、PAI が他の Alibaba Cloud サービスにアクセスするためのサービス認可という、2 種類の権限付与が必要です。
RAM ユーザーへの権限付与
Alibaba Cloud アカウントは、追加の権限付与は不要です。RAM ユーザーは、コンソールへのログインや API を使用したアカウントリソースへのアクセスを行う前に、権限を付与される必要があります。このセクションでは、PAI における RAM ユーザーへの以下の権限付与方法について説明します。
-
RAM ユーザーに製品のシステムポリシーをアタッチして、PAI およびその依存クラウドサービスへのコンソールアクセス権限を迅速に付与する。
-
RAM ユーザーにカスタムポリシーをアタッチする。
PAI の有効化と PAI リソース購入のための RAM ユーザーへの権限付与
RAM ユーザーに AliyunPAIFullAccess ポリシーをアタッチすると、PAI の有効化と PAI リソースの購入ができるようになります。詳細については、「RAM ユーザー権限の管理」をご参照ください。
AliyunPAIFullAccess には、リソースの購入、作成、削除、およびワークスペースの完全な管理権限が含まれます。このポリシーは注意して使用してください。
Alibaba Cloud アカウントを使用するか、RAM ユーザーに必要な最小限のポリシーを設定することを推奨します。詳細については、「カスタムポリシーの作成」をご参照ください。
PAI サブ製品を使用するための RAM ユーザーへの権限付与
PAI は、ワークスペースを使用した権限管理機能を提供します。RAM ユーザーをワークスペースのメンバーとして追加し、[オーナー]、[管理者]、[アルゴリズム開発]、[アルゴリズム O&M エンジニア]、[ラベリング管理者]、または[ビジター]のいずれかのロールを割り当てます。各ロールの権限については、「付録: ロールと権限」をご参照ください。
-
iTAG については、追加の権限も設定する必要があります。詳細については、「ユーザーロールの割り当て」をご参照ください。
-
Elastic Algorithm Service (EAS) は、RAM ユーザーへの権限付与のためのシステムポリシーを提供します。
-
EAS の完全な権限:
AliyunPAIEASFullAccess。 -
EAS の読み取り専用権限:
AliyunPAIEASReadOnlyAccess。
-
-
ほとんどの AI アクセラレーション機能では、モデル開発、トレーニング、および推論のためのサブ製品権限のみが必要で、追加の権限付与は不要です。ただし、データセットアクセラレータ機能では、RAM ユーザーに
AliyunPAIFullAccessとAliyunDatasetAccFullAccessの両方の権限が必要です。
他のクラウドサービスを有効化または使用するための RAM ユーザーへの権限付与
PAI サブ製品の他のクラウドサービスへの依存関係については、「付録: PAI が依存するクラウドサービス」をご参照ください。
利便性とセキュリティのバランスをとるために、以下の管理方法を使用することを推奨します。
-
Alibaba Cloud アカウントを使用してクラウドサービスを有効化する: Alibaba Cloud アカウントは、追加の権限付与なしにさまざまなクラウドサービスを直接有効化できます。この方法は、リソースの初期化に適しています。
-
RAM ポリシーを使用して RAM ユーザーの権限を制御する: RAM ユーザーには、クラウドサービスを使用するために必要な最小限の権限を付与します。セキュリティリスクを軽減するために、過剰な管理者権限を付与することは避けてください。
次の表に、RAM ユーザーがさまざまなクラウドサービスを有効化するために設定できる権限ポリシーを示します。
表に記載されている有効化ポリシー
-
RAM ユーザーがワークスペースのメンバーとして追加された場合、RAM ユーザーは割り当てられたロールに基づいて他のクラウドサービスの一部の権限を継承します。他のクラウドサービスを有効化または使用する際に権限に関する問題が発生した場合は、次の表を参照して権限を付与してください。
たとえば、RAM ユーザーが OSS を有効化するには、RAM ユーザーに AliyunOSSFullAccess システムポリシーをアタッチします。OSS の権限に関する詳細については、「OSS RAM ポリシー」をご参照ください。
|
クラウドサービス |
有効化のためのポリシー |
RAM ユーザーへの権限付与 |
ドキュメント |
|
OSS |
AliyunOSSFullAccess |
|
|
|
MaxCompute |
AliyunBSSOrderAccess、AliyunDataWorksFullAccess |
ワークスペースに MaxCompute 開発者ロールを持つ RAM ユーザーを追加します。詳細については、「ワークスペースの作成と管理」をご参照ください。 |
|
|
Flink |
AliyunStreamFullAccess |
||
|
NAS |
AliyunNASFullAccess |
|
|
|
API Gateway |
AliyunApiGatewayFullAccess |
||
|
SLS |
AliyunLogFullAccess |
||
|
VPC |
AliyunVPCFullAccess |
|
|
|
CloudMonitor |
AliyunCloudMonitorFullAccess |
一般的な操作: ステップ 1: アラート連絡先の構成、ステップ 2: アラートルールの構成 |
|
|
Tracing Analysis |
AliyunARMSFullAccess |
有効化: クイックスタート |
|
|
ACR |
AliyunContainerRegistryFullAccess |
一般的な操作: Container Registry Enterprise Edition インスタンス上でのイメージのビルド |
PAI から他のクラウドサービスへのアクセス認可
PAI が他のサービスにアクセスするための認可は、通常、PAI を有効化する際に完了します。有効化中に認可ステップを見逃した場合は、コンソールで完了するよう促されます。また、次の手順で認可ステータスを確認できます。次の例では、Designer と OSS を使用します。
-
PAI コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。Designer セクションで OSS を見つけます。
-
操作 列で OSS の認可ステータスを確認します。
-
OSS が認可されていない場合は、操作 > 権限付与 をクリックし、プロンプトに従って認可を完了します。
-
OSS が既に認可されている場合は、操作 > 認可情報の表示 をクリックして認可の詳細を表示します。
-
PAI サブ製品は、サービスロールとサービスリンクロールを介して他のクラウドサービスにアクセスします。上記は一例であり、すべてのシナリオを網羅しているわけではありません。特定のサブ製品に関する詳細については、以下をご参照ください。
-
ワークスペース: 付録: PAI ワークスペースのサービスリンクロール
-
LangStudio: LangStudio の権限付与
-
Distributed Machine Learning (DLC): PAI サービスアカウントの権限付与
-
Data Science Workshop (DSW): PAI サービスアカウントの権限付与
-
データセットアクセラレータ: RAM ユーザーにデータセットアクセラレータの管理権限を付与する
付録: PAI が依存するクラウドサービス
|
PAI サブ製品 |
依存するクラウドサービス |
|
iTAG |
OSS |
|
Designer |
|
|
DSW |
OSS、NAS、VPC |
|
DLC |
OSS、NAS、VPC |
|
AutoML |
OSS、MaxCompute |
|
EAS |
OSS、API Gateway、SLS、VPC、CloudMonitor |
|
LangStudio |
OSS、SLS、VPC、Tracing Analysis |
|
AI Assets |
ACR |