初めて Data Science Workshop (DSW) を使用する前に、DSW のサービスリンクロールにクラウドリソースへのアクセス権限を付与してください。OSS をストレージシステムとして使用する場合は、DSW のサービスリンクロールに OSS へのアクセス権限も付与してください。
背景情報
DSW を使用する前に、お使いのアカウントに DSW の機能に対する一般的な権限を付与する必要があります。Platform for AI (PAI) のワークスペースを使用して、RAM ユーザーに対して DSW インスタンスに関するきめ細かな権限を設定できます。DSW はデータストレージとして OSS および NAS にも依存しているため、PAI にこれらのサービスへのアクセスを許可する必要があります。
-
DSW が依存するサービスと、必要な権限付与操作について説明します。
-
Alibaba Cloud アカウントに、DSW の操作および OSS または NAS へのアクセスのための一般的な権限を付与します。
アカウントへの権限付与
DSW は、インタラクティブなプログラミング環境を提供する、機械学習向けのクラウドベース IDE です。DSW を使用してインタラクティブなモデリングを行う際に、以下のクラウドサービスが必要になる場合があります。事前にこれらを有効化し、権限を付与してください。
-
PAI のサブ製品:DSW
アカウントタイプ
シナリオ
ガイダンス
Alibaba Cloud アカウント
Alibaba Cloud アカウントは、デフォルトで DSW のすべての権限を持っています。追加の権限付与は不要です。
該当なし
RAM ユーザー (推奨)
PAI はさまざまなメンバーロールを提供しています。RAM ユーザーをワークスペースのメンバーとして追加し、必要な権限を持つロールを割り当てることができます。各ロールの権限については、「付録:ロールと権限リスト」をご参照ください。
一般的な操作権限
一部の DSW 操作には、ワークスペースのロール割り当てでは自動的に付与されない、特定の API レベルの権限が必要です。これらの権限は個々のリソース ID にバインドされており、RAM ポリシーに明示的に含める必要があります。
|
操作 |
必要な権限 |
権限のスコープ |
注意 |
|
従量課金インスタンスの削除 |
|
特定のインスタンスID |
ワークスペース管理者ロールには含まれません。 |
PaiDSW:DeletePostPaidInstance 権限は、特定の DSW インスタンスのリソース ID (ARN) にバインドされます。ワークスペースレベルのロールやリソースグループの権限では、この権限は付与されません。ワークスペース管理者ロールを持つ RAM ユーザーは、PaiDSW:DeletePostPaidInstance を付与する明示的なポリシーがない限り、従量課金インスタンスを削除できません。
-
依存するクラウドサービス:OSS
DSW はデータストレージとして OSS に依存しています。OSS を有効化し、必要な権限を付与してください。
シナリオ
説明
ガイダンス
OSSの有効化
追加の権限付与が不要なため、Alibaba Cloud アカウントを使用して OSS を有効化することを推奨します。RAM ユーザーを使用して OSS を有効化するには、RAM ユーザーに
AliyunOSSFullAccess権限を付与します。OSSの使用
OSS を使用する場合:
-
権限付与:OSS は詳細な RAM 制御ポリシーを提供します。必要に応じて、RAM ユーザーに特定の操作権限を付与します。
-
一般的な操作:OSS にファイルをアップロードする前に、バケットを作成します。
-
PAIサービスアカウントへの権限付与
Alibaba CloudアカウントへのDSW権限の付与
DSW が正しく機能することを確認するには、お使いの Alibaba Cloud アカウントに一般的な DSW の権限が付与されていることを確認してください。 これらの権限は、通常、PAI をアクティブ化し、デフォルトのワークスペースを作成するときに付与されます。 リファレンス: AliyunPAIDSWDefaultRole ロールがアカウントにアタッチされているかどうかを確認するの手順に従って、お使いのアカウントに必要な権限が付与されているかどうかを確認してください。 付与されていない場合は、このセクションの手順に従って権限を付与してください。
-
DSW ページに移動します。
-
PAIコンソールにログインします。
-
概要 ページで、対象のリージョンを選択します。
-
左側のナビゲーションバーで、ワークスペース一覧 をクリックし、「ワークスペースリスト」ページで対象のワークスペースの名前をクリックして入ります。
-
ワークスペースの左側のナビゲーションペインで、 を選択して DSW ページを開きます。
-
-
AliyunPAIDSWDefaultRole ロールに権限を付与します。
-
インスタンスの作成 をクリックします。
-
ロールの権限付与 ダイアログボックスで、権限付与 をクリックします。
-
クラウドリソースアクセス権限付与ページで、[権限付与に同意する] をクリックします。
クラウドリソースアクセス権限付与ページでは、システムが自動的に DSW に必要なサービスリンクロールを設定します。手動での設定は不要です。
-
PAIのOSSおよびNASへのアクセス権限の付与
PAI は、OSS や NAS などの依存するクラウド製品へのアクセスを PAI に付与するためのワンクリック認可を提供します。次の手順に従ってください:
-
PAI コンソールにログインします。
-
左側のナビゲーションバーで、 をクリックし、DSW セクションで OSS と NAS を探します。
-
[操作] 列で、OSS の認可ステータスを確認します。
-
認可されていない場合は、[操作] 列の [ワンクリック認可] をクリックし、画面の指示に従います。
-
すでに認可されている場合は、[操作] 列の [認可情報の表示] をクリックします。
-
OSS へのアクセスを許可するための AliyunPAIDLCAccessingOSSRole 権限を付与しない場合、OSS データセットをマウントする際に次のエラーが発生することがあります:
root@dsw-xxx:/mnt/workspace# cd /mnt
root@dsw-xxx:/mnt# ls -ll
total 9
drw-rw-r-- 0 99 99 512 Jan 1 1970 data
drwxr-xr-x 5 root root 4096 Dec 13 02:42 systemDisk
drwxr-xr-x 5 root root 4096 Dec 13 02:42 workspace
root@dsw-xxx:/mnt# cd data
root@dsw-xxx:/mnt/data# ls -ll
ls: reading directory '.': Input/output error
total 0
root@dsw-xxx:/mnt/data#
DSWのインターネットアクセスのためのVPC権限の付与
DSW インスタンスのインターネットアクセスを有効にすると、PAI は NAT ゲートウェイなどの VPC リソースにアクセスするための権限を必要とします。次の VPC 権限は永続的に付与されたままである必要があります。付与した後に取り消さないでください。
|
必要な権限 |
目的 |
|
|
NAT ゲートウェイ経由でインターネットアクセスを設定する際に利用可能なゾーンをリストアップする |
vpc:ListEnhancedNatGatewayAvailableZones 権限は、付与した後に取り消さないでください。この権限を取り消すと、インターネットアクセス機能が機能しなくなります。
サブアカウントへの権限付与:RAM ユーザー (サブアカウント) が DSW インスタンスのインターネットアクセスを有効にする際に「no permission」エラーが表示された場合、プライマリ Alibaba Cloud アカウントは RAM コンソールでカスタムポリシーを作成し、RAM ユーザーに vpc:ListEnhancedNatGatewayAvailableZones を付与する必要があります。
アベイラビリティーゾーンエラーの回避:インターネットアクセスを設定する際は、DSW リソースが存在するアベイラビリティーゾーン (AZ) を確認し、コンソールで同じ AZ を選択して、不一致エラーを防ぎます。
リファレンス:AliyunPAIDSWDefaultRoleロールの確認
DSW が正常に動作するように、お使いの Alibaba Cloud アカウントに AliyunPAIDSWDefaultRole サービスロールがあることを確認してください。
これらの権限を付与できるのは Alibaba Cloud アカウントのみです。RAM ユーザーはこの権限付与を実行できません。
-
RAMコンソールにログインします。
-
左側メニューで、[Identity Management] > [Roles] を選択します。
-
[Roles] ページで、検索ボックスに AliyunPAIDSWDefaultRole と入力し、Enterキーを押します。
-
ロールが見つかった場合、DSW のサービスリンクロールはすでに権限が付与されています。
-
ロールが見つからない場合は、権限を付与する必要があります。手順については、「Alibaba CloudアカウントへのDSW権限の付与」をご参照ください。
-
よくある質問
Q:ワンクリック権限付与でロールが存在しない、または権限付与が不完全であると表示された場合はどうすればよいですか?
PAI コンソールでワンクリック権限付与機能を使用すると、RAM ロールが存在しない、または権限付与が不完全であることを示すプロンプトが表示されることがあります。シナリオに応じて、以下の手順に従ってください。
シナリオ1:指定されたRAMロール (AliyunODPSPAIDefaultRoleなど) が存在しない、または権限付与が不完全である
-
RAM コンソールに移動します。
-
指定されたロール (例:
AliyunODPSPAIDefaultRole) を削除します。 -
PAI コンソールに戻り、再度 [One-click Authorization] をクリックして権限付与を完了します。
シナリオ2:AliyunPAIDSWDefaultRoleを削除するように求められたが、RAMコンソールでロールが見つからない
-
PAI コンソールのダイアログで、権限付与を確定します。
-
ページを更新します。
-
警告が続く場合は、再度 [One-click Authorization] を実行します。
関連ドキュメント
権限付与が完了したら、DSW インスタンスを作成し、DSW 開発環境を使用して AI モデルを開発およびトレーニングできます。手順については、「DSWインスタンスの作成」をご参照ください。