Todos os produtos
Search
Central de documentação

:Permission management

Última atualização: Jun 28, 2026

O gerenciamento de permissões do PAI-Rec baseia-se no modelo de autorização na conta do Resource Access Management (RAM) da Alibaba Cloud. Esse modelo usa políticas e um processo simplificado para gerenciar usuários e delegar permissões na sua conta da Alibaba Cloud, garantindo o uso seguro e eficiente do PAI-Rec. Este tópico também descreve as permissões necessárias para o Data Transmission Service (DTS) durante o treinamento no PAI-DLC e para executar o mecanismo de recomendação no PAI-EAS.

Conceitos

Pré-requisitos

Políticas relacionadas ao PAI-Rec

  • PaiRecRamAdminAccess: Concede a permissão ram:AttachPolicyToUser, que permite anexar políticas a outros usuários. Usuários com essa política também podem conceder a política PaiRecRamAdminAccess a outros usuários, tornando-os administradores.

  • PaiRecDataManagementAccess: Concede permissões de OpenAPI para serviços relacionados ao gerenciamento de dados, incluindo OSS, Container Registry, DataHub, MaxCompute, console do PAI-Rec e FeatureStore.

  • PaiRecEngineAccess: Concede permissões de OpenAPI para PAI-EAS e Hologres.

  • PaiRecMonitorAccess: Concede permissões de OpenAPI para Flink e Simple Log Service (SLS).

Crie usuários e atribua funções

  • Acesse o console do RAM com sua conta da Alibaba Cloud e crie usuários RAM para os membros da sua equipe.

    1. Os usuários RAM do PAI-Rec geralmente incluem engenheiros de algoritmos e de mecanismos de recomendação, além de analistas de negócios que precisam visualizar relatórios de experimentos.

    2. Para designar um usuário como administrador do PAI-Rec, conceda a política PaiRecRamAdminAccess a ele. Para isso, localize a política PaiRecRamAdminAccess e clique em Authorize.

  • Adicione os usuários RAM criados aos recursos de nuvem necessários. Por exemplo, adicione engenheiros de algoritmos aos workspaces de projeto no DataWorks, MaxCompute, PAI e Flink. Se você usar o Hologres para armazenar features ou dados de comportamento do usuário, adicione os usuários também ao Hologres.

    1. Na seção Add Members By Cloud Resource, clique em Add Member ao lado do produto desejado.

    2. Selecione um usuário RAM criado, clique em image, atribua uma função ao usuário e clique em OK.

      Para construir um sistema de recomendação com o PAI-Rec, um usuário RAM precisa ter, no mínimo, as seguintes funções:

      Produto de nuvem

      Função

      Referências

      DataWorks

      Developer, Deployer e O&M.

      Apêndice: Permissões de funções integradas no nível de workspace

      MaxCompute

      • Se o DataWorks estiver no modo básico, recomendamos conceder a função role_project_dev ao usuário no MaxCompute.

      • Se o DataWorks estiver no modo padrão, conceda a função role_project_dev ao usuário no projeto de desenvolvimento ${project}_dev do MaxCompute. Defina também o proprietário da tarefa para recursos de computação do MaxCompute (nome do projeto: ${project}) no DataWorks como sua conta da Alibaba Cloud.

      Visão geral de permissões

      Flink

      EDITOR (padrão, sem necessidade de configuração manual).

      Gerenciamento de permissões

      Hologres

      normal

      Modelo de permissões do Hologres

      PAI

      Algorithm Developer, Algorithm O&M e MaxCompute Developer.

      Apêndice: Funções e permissões

Operações relacionadas

Para revogar permissões, acesse a aba User Policies, clique em Revoke ao lado da política desejada e siga as instruções na tela.

Configure o PAI-DLC para treinamento de modelos

  • Se você comprar e usar um grupo de recursos dedicado do Data Transmission Service (DTS) (assinatura), execute o seguinte comando no projeto especificado do MaxCompute: setproject odps.tunnel.enable.quota.route.v2=true;

  • Após configurar a StorageAPI, o sistema cria automaticamente uma função no console do MaxCompute em Management Configuration >Tenant Management > Role Management. A função criada depende do método de faturamento de armazenamento. Para recursos por assinatura, o sistema cria a função storage_auth_for_pairec_${quota_name}, onde ${quota_name} é uma variável que representa o nome da cota. Para recursos de pagamento conforme o uso, o sistema cria a função storage_auth_for_pairec_pay_as_you_go. O código abaixo mostra o conteúdo da política storage_auth_for_pairec_pay_as_you_go:

    {
      "Statement": [{
              "Action": ["odps:List",
                  "odps:Usage"],
              "Effect": "Allow",
              "Resource": ["acs:odps:*:regions/*/quotas/pay_as_you_go"]
              }],
      "Version": "1"
    }

Acesso sem AK para o mecanismo de recomendação

  • Conceda a política PaiRecDataManagementAccess à função RAM AliyunPAIRecEASRole. Isso permite que o mecanismo de recomendação do PAI-Rec inicie o serviço PAI-EAS e inicialize serviços como ABTest SDK, PAI-FeatureStore SDK e Datahub sem chave de acesso. Para mais informações, consulte Gerencie permissões de função RAM.

Verifique status de acesso aos serviços de nuvem

Para verificar o acesso do PAI-Rec a outros serviços de nuvem, acesse System Configuration > Permission Management > Service Policies no console do PAI-Rec. Nessa página, verifique o status de acesso de cada serviço e conceda autorização se necessário.

Pré-requisitos

Você já ativou e inicializou o PAI-Rec.

Procedimento

  1. Acesse o console do PAI-Rec. No painel de navegação à esquerda, escolha System Configuration > Permission Management.

  2. Na aba Service Policies, verifique o status de acesso de cada serviço de nuvem. Observação: Esse status indica se a função AliyunServiceRoleForPaiRec consegue acessar esses serviços.

    Se o status de acesso for Failed, clique em Authorize e siga as instruções na tela para conceder as permissões necessárias.