O Alibaba Cloud Model Studio oferece controle de acesso granular nos níveis de console e modelo para atender a estruturas organizacionais complexas em várias regiões.
Gerenciamento de identidade e permissões
O workspace é a menor unidade de gerenciamento para controle refinado de permissões sobre modelos e usuários, além de servir para a alocação de custos da Alibaba Cloud.
O Model Studio utiliza três funções para gerenciar as permissões do workspace:
Superadministrador: Gerencia permissões de usuário, modelos disponíveis, limitação de taxa de modelos e chaves de API em vários workspaces.
Administrador do workspace: Gerencia permissões de usuário e recursos dentro de um workspace específico.
Usuário comum: Usa os recursos autorizados.
|
Ações |
Superadministrador (com a política de sistema AliyunBailianFullAccess) |
Administrador do workspace |
Usuário comum |
|
Gerenciar chamadas de modelo e limitação de taxa |
|
|
|
|
Gerenciar ajuste fino de modelo |
|
|
|
|
Gerenciamento de usuários |
|
|
|
|
Gerenciar acesso de usuários às páginas |
|
|
|
|
Gerenciamento de chaves de API |
|
|
|
|
Usar workspaces, páginas e recursos autorizados |
|
|
|
|
|
|
|
Superadministrador
Um superadministrador corresponde a um dos seguintes tipos de conta:
Uma conta Alibaba Cloud. Identifique essa conta no console do Model Studio clicando no ícone de perfil no canto superior direito para abrir o painel suspenso da conta. A conta com o rótulo Alibaba Cloud account é o superadministrador.
-
Um usuário RAM (conta) com a política de sistema AliyunBailianFullAccess (Administrador do Model Studio) pode usar o menu Global Management ( Singapore | US (Virginia) | China (Beijing)|China (Hong Kong)|Germany (Frankfurt)) do Model Studio para conceder quase todas as permissões de qualquer região e qualquer workspace a qualquer usuário RAM (inclusive a si mesmo). Para visualizar as informações da conta do usuário RAM conectado atualmente, clique na foto de perfil no canto superior direito do console do Model Studio e expanda o painel suspenso da conta. Somente uma conta Alibaba Cloud pode adicionar permissões da OpenAPI.
Um usuário RAM é uma subconta criada por uma conta Alibaba Cloud para delegar permissões de recursos de nuvem aos membros da equipe com segurança.
Os superadministradores podem usar o menu de gerenciamento global ( Singapore | US (Virginia) | China (Beijing)|China (Hong Kong)|Germany (Frankfurt)) do Model Studio para gerenciar vários workspaces. Os recursos incluem:
Criar e renomear workspaces.
Gerenciar modelos e limitação de taxa de modelos em todos os workspaces.
Gerenciar contas (usuários) de todos os workspaces.
Gerenciar todas as chaves de API.
Uma conta Alibaba Cloud deve realizar uma ativação única no console para habilitar recursos como o monitoramento de modelos.
Administrador do workspace
Um administrador de workspace é um usuário RAM da Alibaba Cloud que gerencia um workspace específico por meio da página Permissions.
A permissão Administrator concede acesso a todas as páginas dentro do workspace.
Na caixa de diálogo Edit Permissions, clique na aba Other, selecione Administrator na lista de permissões e clique em OK.
Gerenciamento de permissões do workspace
O Model Studio organiza recursos e workspaces por região. Um único workspace não pode abranger várias regiões. Mesmo os workspaces padrão em regiões diferentes são entidades distintas. Alterne entre regiões no menu de gerenciamento global ( Singapore | Virginia | Beijing | China (Hong Kong) | Frankfurt).
No Model Studio, o workspace é a menor unidade administrativa para gerenciamento refinado de permissões, permitindo gerenciar:
|
Ações |
Superadministrador (com a política de sistema AliyunBailianFullAccess) |
Administrador do workspace |
Usuário comum |
|
Gerenciar chamadas de modelo e limitação de taxa |
|
|
|
|
Gerenciar ajuste fino de modelo |
|
|
|
|
Gerenciamento de usuários |
|
|
|
|
Gerenciar acesso de usuários às páginas |
|
|
|
|
Gerenciamento de chaves de API |
|
|
|
|
Usar workspaces, páginas e recursos autorizados |
|
|
|
|
|
|
|
-
Restringir chamadas de modelo: Gerencie se um modelo pode ser chamado (pelo console ou via API) e configure o Request Number Limit e o Token Limit do modelo.
Esta restrição não se aplica ao workspace padrão, onde todos os modelos podem ser chamados sem qualquer limitação.
Na lista de modelos, use o botão alternar na coluna Model Call para controlar o status de autorização do modelo. Na coluna Current Workspace Throttling, defina os valores e as unidades de tempo para o limite de requisições e o limite de tokens.
-
Restringir ajuste fino de modelo: Gerencie se um modelo pode passar por ajuste fino (pelo console ou via API) e ser subsequentemente implantado no workspace.
Esta restrição não se aplica ao workspace padrão. Nele, todos os modelos compatíveis com ajuste fino podem ser ajustados e depois implantados.
Na aba Model List do workspace, localize o modelo desejado. Na área Model Authorization, use o botão alternar na coluna Model fine-tuning para controlar a permissão de ajuste fino do modelo.
-
Gerenciar permissões de console para usuários: Controle quais recursos do console um usuário RAM pode acessar dentro de um workspace. Isso não afeta as chamadas de API feitas com uma chave de API pertencente ao usuário.
Uma conta Alibaba Cloud não requer esta configuração e tem acesso a todas as páginas em todos os workspaces.
Na caixa de diálogo Edit Permissions, selecione a aba Model. Na lista de permissões, localize e selecione a permissão Model Experience - Operations. O menu Model Experience no painel de navegação à esquerda corresponde à permissão Model Experience - Operations na lista.
Permissões de chave de API
Uma única chave de API só pode pertencer a um workspace e a um usuário dentro de uma única região, e não pode ser transferida para outros workspaces ou usuários. As funções chamáveis e a limitação de taxa de modelos para uma chave de API são herdadas das permissões do seu Workspace; essas configurações são independentes das permissões de console do usuário, e não é necessário criar chaves de API diferentes para modelos diferentes (como texto para texto, texto para imagem ou síntese de fala).
As seguintes ações na conta do proprietário afetam o status da chave de API:
A partir de 25 de março de 2026, todas as novas chaves de API criadas na região China (Beijing) pertencerão à conta Alibaba Cloud.
|
Ação |
Conta Alibaba Cloud |
Usuário RAM |
|
Excluir manualmente uma chave de API |
A chave torna-se inválida e não pode ser recuperada. |
A chave torna-se inválida e não pode ser recuperada. |
|
Remover o usuário do workspace |
— |
A chave torna-se inválida. A chave de API é reativada se o usuário for adicionado novamente ao workspace. |
|
Excluir o usuário ou função no console RAM |
— |
A chave torna-se inválida e não pode ser recuperada. |
|
Definir uma lista de permissões de IP para a chave de API |
Suportado para chaves de API na região China (Beijing). |
Suportado para chaves de API na região China (Beijing). |
Para gerenciar chaves de API, acesse a aba Permissions no painel de navegação à esquerda do console do Model Studio, onde é possível conceder a um usuário RAM permissão para criar, excluir e visualizar todas as chaves de API no workspace.
Na caixa de diálogo Edit Permissions, mude para a aba Other e selecione API key.
Permissões da OpenAPI
Por padrão, usuários RAM não podem chamar a OpenAPI para recursos de aplicação no Model Studio, incluindo dados, bases de conhecimento, engenharia de prompts .
Para conceder essas permissões, a conta Alibaba Cloud deve atribuir uma das seguintes políticas ao usuário RAM no console RAM:
AliyunBailianDataFullAccess: Permite que o usuário chame todas as APIs no catálogo de APIs de aplicações do Model Studio.
AliyunBailianDataReadOnlyAccess: Permite que o usuário chame APIs de somente leitura no catálogo de APIs de aplicações do Model Studio, como DescribeFile - Consultar status do arquivo e GetIndexJobStatus - Consultar o status de um job de criação de base de conhecimento.
Estratégias de produção
-
Estratégia de planejamento de workspace
-
Agrupar por ambiente (Recomendado): Crie workspaces separados para ambientes de desenvolvimento, teste, homologação e produção para garantir isolamento rigoroso entre eles.
project-dev-workspaceproject-test-workspaceproject-prod-workspace
-
Agrupar por linha de negócios: Crie workspaces separados para diferentes unidades de negócios, como marketing, pós-vendas e design, para simplificar o gerenciamento de permissões e custos.
marketing-team-workspacecustomer-team-workspace
-
-
Política de limitação de taxa
-
Aloque a cota total da sua conta Alibaba Cloud proporcionalmente entre os workspaces e reserve uma parte como buffer para lidar com picos de tráfego inesperados.
Exemplo: Se a cota total da conta for 1.000 QPM, um plano de alocação possível é:
project-prod-workspace: 600 QPM (60%)project-test-workspace: 200 QPM (20%)project-dev-workspace: 100 QPM (10%)Buffer reservado: 100 QPM (10%)
-
Para permitir que um usuário RAM visualize faturas da Alibaba Cloud, conceda a ele a permissão
AliyunBSSReadOnlyAccess.Para permitir que um usuário RAM adquira produtos por assinatura da Alibaba Cloud, conceda a ele a permissão
AliyunBSSOrderAccess.Acesse o console RAM e conceda ao usuário RAM as permissões AliyunBailianFullAccess (Administrador do Model Studio) e
AliyunBSSOrderAccess(para aquisição de produtos por assinatura da Alibaba Cloud).Após conceder essas permissões, utilize o menu de gerenciamento global ( Singapore | US (Virginia) | China (Beijing) | China (Hong Kong) | Germany (Frankfurt)) do Model Studio para gerenciar permissões de qualquer usuário RAM (inclusive a si mesmo) em todas as regiões e workspaces, além de adquirir produtos por assinatura do Model Studio.
-
No console do Model Studio, acesse a aba Permissions no painel de navegação à esquerda e conceda a permissão Administrator a um usuário RAM.
Na caixa de diálogo Edit Permissions, mude para a aba Other e selecione Administrator.
Se você não utilizar o workspace padrão, garanta que a permissão de chamada de modelo esteja habilitada para o modelo específico no workspace. (Esta operação requer um superadministrador.)
-
Para chamar modelos pelo console do Model Studio, acesse a aba Permissions no painel de navegação à esquerda e conceda a um usuário RAM as seguintes permissões: (Esta operação requer um superadministrador ou um administrador de workspace.)
Playground-FullAccess para chamar modelos pelo console.
BatchInference-FullAccess para usar o recurso de inferência em lote.
ModelObservation-FullAccess para visualizar o consumo de tokens de chamadas e avaliações de modelos.
Para chamar modelos usando a API do Model Studio, crie ou atribua uma chave de API para o usuário RAM no workspace correspondente. Para mais informações, consulte Permissões de chave de API. (Esta operação requer um superadministrador ou um administrador de workspace.)
Se você não utilizar o workspace padrão, garanta que a permissão de ajuste fino de modelo (treinamento) esteja habilitada para o modelo específico no workspace. (Esta operação requer um superadministrador.)
Crie ou atribua uma chave de API para o usuário RAM no workspace correspondente. Para mais informações, consulte Permissões de chave de API. (Esta operação requer um superadministrador ou um administrador de workspace.)
Permissões de faturamento e assinatura
Por padrão, um usuário RAM não tem permissão para visualizar faturas da Alibaba Cloud ou adquirir produtos por assinatura. Para isso, atribua permissões específicas ao usuário RAM no console RAM.
As permissões a seguir permitem que um usuário RAM visualize faturas de todos os produtos da Alibaba Cloud ou adquira todos os produtos por assinatura da Alibaba Cloud. Conceda essas permissões com cautela.
Configurações comuns
Configurar um superadministrador
Somente uma conta Alibaba Cloud (conta raiz) ou um usuário RAM com a política de sistema AliyunRAMFullAccess pode executar esta operação.
Configurar um administrador de workspace
Esta operação requer um superadministrador ou um administrador de workspace.
Configurar permissões de chamada de modelo
Permissões de API para ajuste fino de modelo
Perguntas frequentes
Obter o ID do workspace
Para mais detalhes, consulte Obter um ID de workspace em desenvolvimento de aplicações.
2. Chamar um modelo de um sub-workspace
É possível usar a chave de API do sub-workspace sem nenhuma configuração especial.
3. Usar aplicações em um workspace
Para chamar uma aplicação em um workspace via API, você precisa do APP ID e Workspace ID correspondentes.