Todos os produtos
Search
Central de documentação

Alibaba Cloud Model Studio:Permission management

Última atualização: Sep 09, 2026

O Alibaba Cloud Model Studio oferece controle de acesso granular nos níveis do console e do modelo para atender a estruturas organizacionais complexas em várias regiões.

Gerenciamento de identidade e permissões

O workspace é a menor unidade de gerenciamento para controle refinado de permissões sobre modelos e usuários, além de servir para a Alibaba Cloud cost allocation.

O Model Studio utiliza três funções para gerenciar as permissões do workspace:

  1. Superadministrador: Gerencia permissões de usuário, modelos disponíveis, limitação de taxa de modelos e chaves de API em vários workspaces.
  2. Administrador do workspace: Gerencia permissões de usuário e recursos dentro de um workspace específico.
  3. Usuário comum: Usa os recursos autorizados.

Ações

Superadministrador (com a política de sistema AliyunBailianFullAccess)

Administrador do workspace

Usuário comum

Gerenciar chamadas de modelo e limitação de taxa

Compatível

Não compatível

Não compatível

Gerenciar ajuste fino de modelo

Compatível

Não compatível

Não compatível

Gerenciamento de usuários

Compatível

Compatível

Não compatível

Gerenciar acesso de usuários às páginas

Compatível

Compatível

Não compatível

Gerenciamento de chaves de API

Compatível

Compatível

Não compatível

Usar workspaces, páginas e recursos autorizados

Compatível

Compatível

Compatível

OpenAPI permissions

Não compatível

Não compatível

Não compatível

Superadministrador

Um superadministrador corresponde a um dos seguintes tipos de conta:

  • Conta Alibaba Cloud. Identifique essa conta no console do Model Studio clicando no ícone de perfil no canto superior direito para abrir o painel suspenso da conta. A conta com o rótulo Alibaba Cloud account é o superadministrador.

  • Usuário RAM (conta) com a política de sistema AliyunBailianFullAccess (Administrador do Model Studio). Esse usuário pode usar o menu Global Management ( Singapore | US (Virginia) | China (Beijing) | China (Hong Kong) | Germany (Frankfurt)) do Model Studio para conceder quase todas as permissões de qualquer região e qualquer workspace a qualquer usuário RAM (inclusive a si mesmo). Visualize as informações da conta do usuário RAM conectado clicando na foto de perfil no canto superior direito do console do Model Studio para expandir o painel suspenso da conta. Somente uma conta Alibaba Cloud pode adicionar OpenAPI permissions.

    Um RAM user é uma subconta criada por uma conta Alibaba Cloud para delegar permissões de recursos de cloud aos membros da equipe com segurança.

Superadministradores podem usar o menu de gerenciamento global ( Singapore | US (Virginia) | China (Beijing) | China (Hong Kong) | Germany (Frankfurt)) do Model Studio para gerenciar vários workspaces. Os recursos incluem:

  1. Criar e renomear workspaces.
  2. Gerenciar modelos e limitação de taxa de modelos em todos os workspaces.
  3. Gerenciar contas (usuários) de todos os workspaces.
  4. Gerenciar todas as chaves de API.

A seção Add a workspace deste tópico aborda todo o procedimento de criação, os requisitos de nome do workspace e de Região, além da quantidade de workspaces que você pode criar por região.

ObservaçãoUma conta Alibaba Cloud deve realizar uma ativação única no console para habilitar recursos como o model monitoring.

Administrador do workspace

Um administrador de workspace é um usuário RAM da Alibaba Cloud que gerencia um workspace específico pela página de Permissions.

A permissão Administrator concede acesso a todas as páginas dentro do workspace.

Na caixa de diálogo Edit Permissions, clique em Other, selecione Administrator na lista de permissões e clique em OK.

Gerenciamento de permissões do workspace

O Model Studio organiza recursos e workspaces por região. Um único workspace não pode abranger várias regiões. Mesmo os workspaces padrão em regiões diferentes são entidades distintas. Alterne entre regiões no menu de gerenciamento global ( Singapore | Virginia | Beijing | China (Hong Kong) | Frankfurt).

No Model Studio, o workspace é a menor unidade administrativa para gerenciamento refinado de permissões, permitindo gerenciar:

Ações

Superadministrador (com a política de sistema AliyunBailianFullAccess)

Administrador do workspace

Usuário comum

Gerenciar chamadas de modelo e limitação de taxa

Compatível

Não compatível

Não compatível

Gerenciar ajuste fino de modelo

Compatível

Não compatível

Não compatível

Gerenciamento de usuários

Compatível

Compatível

Não compatível

Gerenciar acesso de usuários às páginas

Compatível

Compatível

Não compatível

Gerenciamento de chaves de API

Compatível

Compatível

Não compatível

Usar workspaces, páginas e recursos autorizados

Compatível

Compatível

Compatível

OpenAPI permissions

Não compatível

Não compatível

Não compatível

  • Restringir chamadas de modelo: Gerencie se um modelo pode ser chamado (pelo console ou via API) e configure o Request Number Limit e o Token Limit do modelo.

    Essa restrição não se aplica ao workspace padrão, onde todos os modelos podem ser chamados sem nenhuma limitação.

    Na lista de modelos, use o alternador na coluna Model Calling para controlar o status de autorização do modelo. Na coluna Current Workspace Limit, defina os valores e as unidades de tempo para o limite de requisições e o limite de tokens.

  • Restringir ajuste fino de modelo: Gerencie se um modelo pode passar por ajuste fino (pelo console ou via API) e ser subsequentemente implantado no workspace.

    Essa restrição não se aplica ao workspace padrão. Nele, todos os modelos compatíveis com ajuste fino podem ser ajustados e depois implantados.

    Na aba Model List do workspace, localize o modelo desejado. Na área Model Authorization, use o alternador na coluna Model Training para controlar a permissão de ajuste fino do modelo.

  • Gerenciar permissões de console para usuários: Controle quais recursos do console um usuário RAM pode acessar dentro de um workspace. Isso não afeta as chamadas de API feitas com uma chave de API pertencente ao usuário.

    Uma conta Alibaba Cloud não requer essa configuração e tem acesso a todas as páginas em todos os workspaces.

    Na caixa de diálogo Edit Permissions, selecione a aba Model. Na lista de permissões, localize e selecione a permissão Model Experience - Operations. O menu Model Experience no painel de navegação à esquerda corresponde à permissão Model Experience - Operations na lista.

Permissões de chave de API

Uma única chave de API só pode pertencer a um workspace e a um usuário dentro de uma única região, e não pode ser transferida para outros workspaces ou usuários. As funções acionáveis e a limitação de taxa de modelos para uma chave de API são herdadas das permissões do seu Workspace; essas configurações são independentes das permissões de console do usuário, e não é necessário criar chaves de API diferentes para modelos distintos (como texto para texto, texto para imagem ou síntese de fala).

As seguintes ações na conta do proprietário afetam o status da chave de API:

ObservaçãoA partir de 25 de março de 2026, todas as novas chaves de API criadas na região China (Beijing) pertencerão à conta Alibaba Cloud.

AçãoConta Alibaba CloudUsuário RAM
Excluir manualmente uma chave de API

A chave torna-se inválida e não pode ser recuperada.Não compatível

A chave torna-se inválida e não pode ser recuperada.Não compatível

Remover o usuário do workspace

A chave torna-se inválida.Não compatível

A chave de API é reativada se o usuário for adicionado novamente ao workspace.

Excluir o usuário ou função noconsole RAM

A chave torna-se inválida e não pode ser recuperada.Não compatível

Definir uma lista de permissões de IP para a chave de API

Compatível com chaves de API em todas as regiões. A região US (Virginia) aceita apenas endereços IPv4.

Compatível com chaves de API em todas as regiões. A região US (Virginia) aceita apenas endereços IPv4.

Para gerenciar chaves de API, acesse a aba Permissions no painel de navegação à esquerda do console do Model Studio, onde é possível conceder a um usuário RAM permissão para criar, excluir e visualizar todas as chaves de API no workspace.

Na caixa de diálogo Edit Permissions, mude para a aba Other e selecione API key.

Permissões da OpenAPI

Por padrão, usuários RAM não podem chamar a OpenAPI para recursos de aplicativo no Model Studio, incluindo dados, bases de conhecimento, engenharia de prompts .

Para conceder essas permissões, a conta Alibaba Cloud deve atribuir uma das seguintes políticas ao usuário RAM no console RAM:

Para obter controle refinado de permissões sobre a base de conhecimento, crie uma política personalizada no console RAM que conceda apenas as ações necessárias ao usuário RAM.

Ações da base de conhecimento: sfm:CreateIndex, sfm:UpdateIndex, sfm:DeleteIndex e sfm:SubmitIndexJob.

Exemplo de política personalizada:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "sfm:CreateIndex",
        "sfm:UpdateIndex",
        "sfm:DeleteIndex",
        "sfm:SubmitIndexJob"
      ],
      "Resource": "*"
    }
  ]
}

Após criar a política personalizada, anexe-a ao usuário RAM para conceder as permissões mínimas de CRUD para a base de conhecimento. Para obter a lista completa de ações, consulte Autorização RAM.

Estratégias de produção

  • Estratégia de planejamento de workspace FAQ 1. Como obter o ID do workspace 2. Chamar um modelo de um sub-workspace 3. Usar aplicativos em um workspace
    • Agrupar por ambiente (Recomendado): Crie workspaces separados para ambientes de desenvolvimento, teste, homologação e produção para garantir isolamento rigoroso entre eles.

      • project-dev-workspace
      • project-test-workspace
      • project-prod-workspace
    • Agrupar por linha de negócios: Crie workspaces separados para diferentes unidades de negócios, como marketing, pós-vendas e design, para simplificar o gerenciamento de permissões e custos.

      • marketing-team-workspace
      • customer-team-workspace

    Permissões de faturamento e assinatura

    Por padrão, um usuário RAM não tem permissão para visualizar faturas da Alibaba Cloud ou adquirir produtos por assinatura. Para isso, atribua permissões específicas ao usuário RAM no console RAM.

    ObservaçãoAs permissões a seguir permitem que um usuário RAM visualize faturas de todos os produtos Alibaba Cloud ou adquira todos os produtos por assinatura da Alibaba Cloud. Conceda essas permissões com cautela.

    1. Para permitir que um usuário RAM visualize faturas da Alibaba Cloud, conceda a ele a permissão AliyunBSSReadOnlyAccess.
    2. Para permitir que um usuário RAM adquira produtos por assinatura da Alibaba Cloud, conceda a ele a permissão AliyunBSSOrderAccess.

    Configurações comuns

    Configurar um superadministrador

    Somente uma conta Alibaba Cloud (conta raiz) ou um usuário RAM com a política de sistema AliyunRAMFullAccess pode executar esta operação.

    1. Acesse o console RAM e conceda ao usuário RAM as permissões AliyunBailianFullAccess (Administrador do Model Studio) e AliyunBSSOrderAccess (para aquisição de produtos por assinatura da Alibaba Cloud).
    2. Após conceder essas permissões, use o menu de gerenciamento global ( Singapore | US (Virginia) | China (Beijing) | China (Hong Kong) | Germany (Frankfurt)) do Model Studio para gerenciar permissões de qualquer usuário RAM (inclusive a si mesmo) em todas as regiões e workspaces, além de adquirir produtos por assinatura do Model Studio.

    Configurar um administrador de workspace

    Esta operação requer um superadministrador ou um administrador de workspace.

    1. No console do Model Studio, acesse a aba Permissions no painel de navegação à esquerda e conceda a permissão Administrator a um usuário RAM.

      Na caixa de diálogo Edit Permissions, mude para a aba Other e selecione Administrator.

    Configurar permissões de chamada de modelo

    1. Se você não usar o workspace padrão, certifique-se de que a permissão model calling esteja habilitada para o modelo específico no workspace. (Esta operação requer um superadministrador.)

    2. Para chamar modelos pelo console do Model Studio, acesse a aba Permissions no painel de navegação à esquerda e conceda a um usuário RAM as seguintes permissões: (Esta operação requer um superadministrador ou um administrador de workspace.)

      1. Playground-FullAccess para chamar modelos pelo console.
      2. BatchInference-FullAccess para usar o recurso batch inference.
      3. ModelObservation-FullAccess para visualizar o consumo de tokens nas chamadas e avaliações de modelos.
    3. Para chamar modelos usando a API do Model Studio, crie ou atribua uma chave de API para o usuário RAM no workspace correspondente. Para mais informações, consulte API key permissions. (Esta operação requer um superadministrador ou um administrador de workspace.)

    Permissões de API para ajuste fino de modelo

    1. Se você não usar o workspace padrão, certifique-se de que a permissão model fine-tuning (training) esteja habilitada para o modelo específico no workspace. (Esta operação requer um superadministrador.)
    2. Crie ou atribua uma chave de API para o usuário RAM no workspace correspondente. Para mais informações, consulte API key permissions. (Esta operação requer um superadministrador ou um administrador de workspace.)

    Para mais detalhes, consulte Get a workspace ID em desenvolvimento de aplicativos.

    Use a chave de API do sub-workspace sem nenhuma configuração especial.

    Para chamar um aplicativo em um workspace via API, você precisa da APP ID and Workspace ID correspondente.

    5. Como excluir um workspace?

    Acesse o console do Model Studio, selecione a região desejada no canto superior direito, acesse Gerenciamento de Workspaces e clique em Delete na coluna Actions do workspace desejado. Somente um workspace que não contenha recursos pode ser excluído, e você deve inserir o ID do workspace para confirmar a exclusão. Workspaces excluídos não podem ser recuperados.

  • Política de limitação de taxa
    • Distribua a cota total da sua conta Alibaba Cloud proporcionalmente entre os workspaces e reserve uma parte como buffer para lidar com picos inesperados de tráfego.

      Exemplo: Se a cota total da conta for de 1.000 QPM, um plano de alocação possível seria:

      • project-prod-workspace: 600 QPM (60%)
      • project-test-workspace: 200 QPM (20%)
      • project-dev-workspace: 100 QPM (10%)
      • Buffer reservado: 100 QPM (10%)