Todos os produtos
Search
Central de documentação

Platform For AI:Permission management

Última atualização: Jul 13, 2026

O uso do PAI envolve dois tipos de autorização: a autorização de usuário RAM para ativar e acessar services cloud e a autorização de service para que o PAI acesse outros services da Alibaba Cloud.

image

Autorizar usuários RAM

A conta Alibaba Cloud não requer autorização adicional. Já um usuário RAM precisa de autorização antes de fazer logon no console ou usar APIs para acessar recursos da conta. Esta seção descreve os seguintes métodos de autorização para usuários RAM no PAI:

Autorizar um usuário RAM a ativar o PAI e adquirir recursos do PAI

Anexe a política AliyunPAIFullAccess a um usuário RAM para permitir que ele ative o PAI e adquira recursos. Para mais informações, consulte Gerenciar permissões de usuário RAM.

Importante

A política AliyunPAIFullAccess inclui permissões de administrador para adquirir, criar e excluir recursos, além de gerenciamento completo de workspace. Use esta política com cautela.

Recomendamos usar a conta Alibaba Cloud ou configure uma política mínima necessária para o usuário RAM. Para mais informações, consulte Criar uma política personalizada.

Autorizar um usuário RAM a usar subprodutos do PAI

O PAI oferece o recurso Usar workspaces para gerenciar permissões. Adicione um usuário RAM como membro do workspace e atribua uma das seguintes funções: Owner, Administrator, Algorithm Developer, Algorithm O&M, Labeling Administrator ou Visitor. Para ver as permissões de cada função, consulte Apêndice: Funções e permissões.

  • Para o iTAG, configure também permissões adicionais. Para mais informações, consulte Atribuir funções de usuário.

  • O EAS fornece políticas de sistema para autorização de usuário RAM:

    • Permissões completas do EAS: AliyunPAIEASFullAccess.

    • Permissões somente leitura do EAS: AliyunPAIEASReadOnlyAccess.

  • Para a maioria dos recursos de AI Acceleration, são necessárias apenas as permissões de subproduto para desenvolvimento, treinamento e inferência de modelos. Nenhuma autorização adicional é necessária. No entanto, o recurso de aceleração de conjunto de dados exige que o usuário RAM tenha as permissões AliyunPAIFullAccess e AliyunDatasetAccFullAccess.

Autorizar um usuário RAM a ativar ou usar outros services cloud

O PAI depende dos seguintes services cloud:

Clique em visualizar os services cloud dos quais o PAI depende

Subproduto do PAI

Service cloud dependente

iTAG

OSS

Designer

OSS, MaxCompute, Flink

DSW

OSS, NAS, VPC

DLC

OSS, NAS, VPC

AutoML

OSS, MaxCompute

EAS

OSS, API Gateway, SLS, VPC, CloudMonitor

LangStudio

OSS, SLS, VPC, Tracing Analysis

AI Assets

ACR

Nota

Use a conta Alibaba Cloud para ativar os services cloud. Em seguida, utilize políticas RAM para controlar o acesso dos usuários RAM. Consulte a coluna Autorização de usuário RAM na tabela a seguir.

Se um usuário RAM for adicionado como membro de um workspace, ele herdará permissões parciais para os services cloud dependentes com base na função atribuída. Caso encontre problemas de permissão ao ativar ou usar um service cloud, consulte a tabela abaixo.

Por exemplo, para ativar o OSS com um usuário RAM, anexe a política de sistema AliyunOSSFullAccess ao usuário RAM. Para mais informações sobre as permissões do OSS, consulte Política RAM do OSS.

Service cloud

Política para ativação

Autorização de usuário RAM

Documentação

OSS

AliyunOSSFullAccess

Política RAM do OSS

MaxCompute

AliyunBSSOrderAccess, AliyunDataWorksFullAccess

Adicione o usuário RAM com a função MaxCompute Developer no workspace. Para mais informações, consulte Criar e gerenciar um workspace.

Flink

AliyunStreamFullAccess

Permissões do portal de gerenciamento

Ativação: Ativar o Realtime Compute for Apache Flink

NAS

AliyunNASFullAccess

Controlar o acesso ao NAS com políticas RAM

API Gateway

AliyunApiGatewayFullAccess

Usar o RAM para gerenciar permissões de API

SLS

AliyunLogFullAccess

Regras de autenticação do SLS

VPC

AliyunVPCFullAccess

Autorização da VPC

CloudMonitor

AliyunCloudMonitorFullAccess

Autorização do CloudMonitor

Operações comuns: Etapa 1: Configurar contatos de alerta, Etapa 2: Configurar regras de alerta

Tracing Analysis

AliyunARMSFullAccess

Gerenciar permissões com usuários RAM

Ativação: Início rápido

ACR

AliyunContainerRegistryFullAccess

Autorização RAM do ACR

Operações comuns: Criar imagens em uma instância do Container Registry Enterprise Edition

Autorizar o PAI a acessar outros services cloud

A autorização para o PAI acessar outros services geralmente ocorre durante a ativação do PAI. Se alguma etapa de autorização tiver sido ignorada, o console solicitará sua conclusão. Você também pode verificar o status da autorização seguindo estas etapas. O exemplo abaixo usa o Designer e o OSS:

  1. Faça logon no PAI console.

  2. No painel de navegação à esquerda, escolha Activation & Authorization > Dependent Services. Localize o OSS na seção Designer.

  3. Verifique o status de autorização do OSS na coluna Actions.

    • Se o OSS não estiver autorizado, clique em Actions > Authorize Now e siga as instruções para concluir a autorização.

    • Se o OSS já estiver autorizado, clique em Actions > View Authorization para visualize os detalhes da autorização.

Os subprodutos do PAI acessam outros services cloud por meio de funções de service e funções vinculadas a service. A lista anterior não cobre todos os cenários. Para mais informações sobre subprodutos específicos, consulte: