O gerenciamento de permissões do PAI-Rec baseia-se no modelo de autorização na conta do Resource Access Management (RAM) da Alibaba Cloud. Esse modelo usa políticas e um processo simplificado para gerenciar usuários e delegar permissões na sua conta da Alibaba Cloud, garantindo o uso seguro e eficiente do PAI-Rec. Este tópico também descreve as permissões necessárias para o Data Transmission Service (DTS) durante o treinamento no PAI-DLC e para executar o mecanismo de recomendação no PAI-EAS.
Conceitos
Visão geral de políticas (políticas de sistema e personalizadas)
Pré-requisitos
Faça login com sua conta da Alibaba Cloud.
Políticas relacionadas ao PAI-Rec
PaiRecRamAdminAccess: Concede a permissãoram:AttachPolicyToUser, que permite anexar políticas a outros usuários. Usuários com essa política também podem conceder a políticaPaiRecRamAdminAccessa outros usuários, tornando-os administradores.PaiRecDataManagementAccess: Concede permissões de OpenAPI para serviços relacionados ao gerenciamento de dados, incluindo OSS, Container Registry, DataHub, MaxCompute, console do PAI-Rec e FeatureStore.PaiRecEngineAccess: Concede permissões de OpenAPI para PAI-EAS e Hologres.PaiRecMonitorAccess: Concede permissões de OpenAPI para Flink e Simple Log Service (SLS).
Crie usuários e atribua funções
-
Acesse o console do RAM com sua conta da Alibaba Cloud e crie usuários RAM para os membros da sua equipe.
Os usuários RAM do PAI-Rec geralmente incluem engenheiros de algoritmos e de mecanismos de recomendação, além de analistas de negócios que precisam visualizar relatórios de experimentos.
Para designar um usuário como administrador do PAI-Rec, conceda a política
PaiRecRamAdminAccessa ele. Para isso, localize a políticaPaiRecRamAdminAccesse clique em Authorize.
-
Adicione os usuários RAM criados aos recursos de nuvem necessários. Por exemplo, adicione engenheiros de algoritmos aos workspaces de projeto no DataWorks, MaxCompute, PAI e Flink. Se você usar o Hologres para armazenar features ou dados de comportamento do usuário, adicione os usuários também ao Hologres.
Na seção Add Members By Cloud Resource, clique em Add Member ao lado do produto desejado.
-
Selecione um usuário RAM criado, clique em
, atribua uma função ao usuário e clique em OK.Para construir um sistema de recomendação com o PAI-Rec, um usuário RAM precisa ter, no mínimo, as seguintes funções:
Produto de nuvem
Função
Referências
DataWorks
Developer, Deployer e O&M.
Apêndice: Permissões de funções integradas no nível de workspace
MaxCompute
Se o DataWorks estiver no modo básico, recomendamos conceder a função
role_project_devao usuário no MaxCompute.Se o DataWorks estiver no modo padrão, conceda a função
role_project_devao usuário no projeto de desenvolvimento${project}_devdo MaxCompute. Defina também o proprietário da tarefa para recursos de computação do MaxCompute (nome do projeto:${project}) no DataWorks como sua conta da Alibaba Cloud.
Flink
EDITOR (padrão, sem necessidade de configuração manual).
Hologres
normal
PAI
Algorithm Developer, Algorithm O&M e MaxCompute Developer.
Operações relacionadas
Para revogar permissões, acesse a aba User Policies, clique em Revoke ao lado da política desejada e siga as instruções na tela.
Configure o PAI-DLC para treinamento de modelos
Se você comprar e usar um grupo de recursos dedicado do Data Transmission Service (DTS) (assinatura), execute o seguinte comando no projeto especificado do MaxCompute:
setproject odps.tunnel.enable.quota.route.v2=true;-
Após configurar a StorageAPI, o sistema cria automaticamente uma função no console do MaxCompute em Management Configuration >Tenant Management > Role Management. A função criada depende do método de faturamento de armazenamento. Para recursos por assinatura, o sistema cria a função
storage_auth_for_pairec_${quota_name}, onde${quota_name}é uma variável que representa o nome da cota. Para recursos de pagamento conforme o uso, o sistema cria a funçãostorage_auth_for_pairec_pay_as_you_go. O código abaixo mostra o conteúdo da políticastorage_auth_for_pairec_pay_as_you_go:{ "Statement": [{ "Action": ["odps:List", "odps:Usage"], "Effect": "Allow", "Resource": ["acs:odps:*:regions/*/quotas/pay_as_you_go"] }], "Version": "1" }
Acesso sem AK para o mecanismo de recomendação
Conceda a política PaiRecDataManagementAccess à função RAM AliyunPAIRecEASRole. Isso permite que o mecanismo de recomendação do PAI-Rec inicie o serviço PAI-EAS e inicialize serviços como ABTest SDK, PAI-FeatureStore SDK e Datahub sem chave de acesso. Para mais informações, consulte Gerencie permissões de função RAM.
Verifique status de acesso aos serviços de nuvem
Para verificar o acesso do PAI-Rec a outros serviços de nuvem, acesse System Configuration > Permission Management > Service Policies no console do PAI-Rec. Nessa página, verifique o status de acesso de cada serviço e conceda autorização se necessário.
Pré-requisitos
Você já ativou e inicializou o PAI-Rec.
Procedimento
Acesse o console do PAI-Rec. No painel de navegação à esquerda, escolha .
-
Na aba Service Policies, verifique o status de acesso de cada serviço de nuvem. Observação: Esse status indica se a função
AliyunServiceRoleForPaiRecconsegue acessar esses serviços.Se o status de acesso for Failed, clique em Authorize e siga as instruções na tela para conceder as permissões necessárias.