O uso do PAI envolve dois tipos de autorização: a autorização de usuário RAM para ativar e acessar services cloud e a autorização de service para que o PAI acesse outros services da Alibaba Cloud.
Autorizar usuários RAM
A conta Alibaba Cloud não requer autorização adicional. Já um usuário RAM precisa de autorização antes de fazer logon no console ou usar APIs para acessar recursos da conta. Esta seção descreve os seguintes métodos de autorização para usuários RAM no PAI:
Gerenciar permissões de usuário RAM por meio de workspaces no PAI.
Anexe políticas de sistema do product a um usuário RAM para conceder rapidamente permissões de acesso ao console do PAI e aos seus services cloud dependentes.
Anexe uma política personalizada a um usuário RAM.
Autorizar um usuário RAM a ativar o PAI e adquirir recursos do PAI
Anexe a política AliyunPAIFullAccess a um usuário RAM para permitir que ele ative o PAI e adquira recursos. Para mais informações, consulte Gerenciar permissões de usuário RAM.
A política AliyunPAIFullAccess inclui permissões de administrador para adquirir, criar e excluir recursos, além de gerenciamento completo de workspace. Use esta política com cautela.
Recomendamos usar a conta Alibaba Cloud ou configure uma política mínima necessária para o usuário RAM. Para mais informações, consulte Criar uma política personalizada.
Autorizar um usuário RAM a usar subprodutos do PAI
O PAI oferece o recurso Usar workspaces para gerenciar permissões. Adicione um usuário RAM como membro do workspace e atribua uma das seguintes funções: Owner, Administrator, Algorithm Developer, Algorithm O&M, Labeling Administrator ou Visitor. Para ver as permissões de cada função, consulte Apêndice: Funções e permissões.
Para o iTAG, configure também permissões adicionais. Para mais informações, consulte Atribuir funções de usuário.
-
O EAS fornece políticas de sistema para autorização de usuário RAM:
Permissões completas do EAS:
AliyunPAIEASFullAccess.Permissões somente leitura do EAS:
AliyunPAIEASReadOnlyAccess.
Para a maioria dos recursos de AI Acceleration, são necessárias apenas as permissões de subproduto para desenvolvimento, treinamento e inferência de modelos. Nenhuma autorização adicional é necessária. No entanto, o recurso de aceleração de conjunto de dados exige que o usuário RAM tenha as permissões
AliyunPAIFullAccesseAliyunDatasetAccFullAccess.
Autorizar um usuário RAM a ativar ou usar outros services cloud
O PAI depende dos seguintes services cloud:
Use a conta Alibaba Cloud para ativar os services cloud. Em seguida, utilize políticas RAM para controlar o acesso dos usuários RAM. Consulte a coluna Autorização de usuário RAM na tabela a seguir.
Se um usuário RAM for adicionado como membro de um workspace, ele herdará permissões parciais para os services cloud dependentes com base na função atribuída. Caso encontre problemas de permissão ao ativar ou usar um service cloud, consulte a tabela abaixo.
Por exemplo, para ativar o OSS com um usuário RAM, anexe a política de sistema AliyunOSSFullAccess ao usuário RAM. Para mais informações sobre as permissões do OSS, consulte Política RAM do OSS.
Service cloud | Política para ativação | Autorização de usuário RAM | Documentação |
OSS | AliyunOSSFullAccess |
| |
MaxCompute | AliyunBSSOrderAccess, AliyunDataWorksFullAccess | Adicione o usuário RAM com a função MaxCompute Developer no workspace. Para mais informações, consulte Criar e gerenciar um workspace. |
|
Flink | AliyunStreamFullAccess | ||
NAS | AliyunNASFullAccess |
| |
API Gateway | AliyunApiGatewayFullAccess | ||
SLS | AliyunLogFullAccess |
| |
VPC | AliyunVPCFullAccess |
| |
CloudMonitor | AliyunCloudMonitorFullAccess | Operações comuns: Etapa 1: Configurar contatos de alerta, Etapa 2: Configurar regras de alerta | |
Tracing Analysis | AliyunARMSFullAccess | Ativação: Início rápido | |
ACR | AliyunContainerRegistryFullAccess | Operações comuns: Criar imagens em uma instância do Container Registry Enterprise Edition |
Autorizar o PAI a acessar outros services cloud
A autorização para o PAI acessar outros services geralmente ocorre durante a ativação do PAI. Se alguma etapa de autorização tiver sido ignorada, o console solicitará sua conclusão. Você também pode verificar o status da autorização seguindo estas etapas. O exemplo abaixo usa o Designer e o OSS:
Faça logon no PAI console.
No painel de navegação à esquerda, escolha . Localize o OSS na seção Designer.
-
Verifique o status de autorização do OSS na coluna Actions.
Se o OSS não estiver autorizado, clique em Actions > Authorize Now e siga as instruções para concluir a autorização.
Se o OSS já estiver autorizado, clique em Actions > View Authorization para visualize os detalhes da autorização.
Os subprodutos do PAI acessam outros services cloud por meio de funções de service e funções vinculadas a service. A lista anterior não cobre todos os cenários. Para mais informações sobre subprodutos específicos, consulte:
Workspace: Apêndice: Função vinculada a service do workspace do PAI
EAS: Função vinculada a service para o EAS, Função vinculada a service para grupos de recursos autogerenciados do EAS
LangStudio: Conceder permissões para o LangStudio
Dataset Accelerator: Conceder as permissões de gerenciamento do Dataset Accelerator a um usuário RAM