Crie políticas personalizadas do RAM para conceder aos usuários do RAM permissões refinadas de criação, atualização, exclusão ou dimensionamento de grupos de recursos de computação de IA no PAI.
Informações básicas
As permissões do RAM aplicam-se ao gerenciamento de recursos nativos da nuvem (recursos gerais de computação e recursos Lingjun) e às cotas de recursos.
Pool de recursos
Um pool de recursos gerencia os recursos de computação de IA adquiridos em grupos de recursos dedicados (ResourceGroup).
Para obter mais informações, consulte Visão geral.
|
Nome da API |
Descrição da API |
|
CreateResourceGroup |
Cria um grupo de recursos dedicado |
|
GetResourceGroup |
Obtém detalhes do grupo de recursos dedicado |
|
ListResourceGroups |
Obtém a lista de grupos de recursos dedicados |
|
DeleteResourceGroup |
Exclui um grupo de recursos dedicado |
|
UpdateResourceGroup |
Atualiza um grupo de recursos dedicado (como informações de VPC) |
|
CreateResourceGroupMachineGroup |
Cria um pedido em um grupo de recursos dedicado |
|
GetResourceGroupMachineGroup |
Obtém detalhes de um pedido em um grupo de recursos dedicado |
|
ListResourceGroupMachineGroups |
Obtém todas as listas de pedidos em um grupo de recursos dedicado |
|
DeleteResourceGroupMachineGroup |
Exclui um pedido em um grupo de recursos dedicado |
Cota de recursos
Uma cota de recursos é um subconjunto de recursos de computação de IA alocado de um pool de recursos. Após a associação de uma cota de recursos a um workspace, os membros podem utilizar esses recursos para desenvolvimento de IA e implantação de serviços online. Para obter mais informações, consulte Visão geral.
As cotas de recursos seguem uma estrutura em árvore, conforme ilustrado abaixo. Uma cota criada a partir de um pool de recursos denomina-se cota de recursos raiz. Cada cota raiz pode dividir-se em várias cotas filhas, e cada cota filha pode subdividir-se ainda mais.
Procedimento
Crie um usuário do RAM. Para obter mais informações, consulte Criar um usuário do RAM.
-
Crie uma política personalizada. Para mais detalhes, veja a seção "Criar uma política personalizada na aba JSON" em Criar políticas personalizadas.
Consulte os Exemplos para verificar as permissões concedidas por diferentes políticas personalizadas.
Anexe a política personalizada ao usuário do RAM. Para obter mais informações, consulte Conceder permissões a um usuário do RAM.
Exemplos
Permissões de gerenciamento de pool de recursos
Usuários do RAM com permissões de gerenciamento de pool de recursos podem visualizar, criar, atualizar e excluir grupos de recursos dedicados no pool de recursos.
Política de exemplo:
Para conceder permissões de gerenciamento de pool de recursos a um usuário do RAM, também é necessário conceder permissões de Virtual Private Cloud (VPC). A configuração de VPC é obrigatória ao criar um grupo de recursos dedicado na página Resource Pool no PAI console.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"pai:*ResourceGroup*"
],
"Resource": [
"*"
]
},
{
"Effect": "Allow",
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"ecs:DescribeSecurityGroups"
],
"Resource": "*"
}
]
}
Permissões de criação, dimensionamento e exclusão de cota de recursos raiz
Uma cota de recursos raiz (primeiro nível) extrai recursos de computação dos grupos de recursos associados em um pool de recursos. É possível selecionar um ou mais grupos de recursos. Portanto, criar ou dimensionar uma cota de recursos raiz exige permissões tanto para o pool de recursos quanto para a cota de recursos.
A política de exemplo a seguir concede permissões de Get, List e Update para três pools de recursos: resourcegroup1, resourcegroup2 e resourcegroup3. Um usuário do RAM autorizado só poderá criar uma cota de recursos raiz alocando recursos desses três pools.
O trecho "acs:pai:*:*:quota/*" indica que um usuário com esta política pode operar em todas as árvores de cotas de recursos, mas as fontes de recursos ficam restritas aos grupos resourcegroup1, resourcegroup2 e resourcegroup3.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"pai:GetResourceGroup",
"pai:ListResourceGroups",
"pai:UpdateResourceGroup"
],
"Resource": [
"acs:pai:*:*:resourcegroup/resourcegroup1",
"acs:pai:*:*:resourcegroup/resourcegroup2",
"acs:pai:*:*:resourcegroup/resourcegroup3"
]
},
{
"Effect": "Allow",
"Action": [
"pai:CreateQuota",
"pai:UpdateQuota",
"pai:ScaleQuota",
"pai:DeleteQuota",
"pai:GetQuota",
"pai:ListQuotas"
],
"Resource": [
"acs:pai:*:*:quota/*"
]
}
]
}
Permissões de gerenciamento de cota de recursos raiz
O gerenciamento de uma cota de recursos raiz não requer permissões de pool de recursos. Por exemplo, um usuário do RAM com permissões de gerenciamento da quota1 pode:
Visualizar a quota1.
Atualizar os metadados da quota1, como tag e descrição.
Gerenciar as cotas de recursos filhas da quota1: criar, atualizar, dimensionar e excluir.
A política para quota1 contém duas instruções Statement. A primeira instrução Statement define as permissões para a árvore de cotas de recursos com raiz em quota1. A segunda instrução Statement define as permissões para a própria quota1.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"pai:CreateQuota",
"pai:UpdateQuota",
"pai:ScaleQuota",
"pai:DeleteQuota",
"pai:GetQuota",
"pai:ListQuotas"
],
"Resource": [
"acs:pai:*:*:quota/quota1/*"
]
},
{
"Effect": "Allow",
"Action": [
"pai:UpdateQuota",
"pai:GetQuota",
"pai:ListQuotas"
],
"Resource": [
"acs:pai:*:*:quota/quota1"
]
}
]
}
Permissões de gerenciamento de cota de recursos filha
Por exemplo, um usuário do RAM com permissões de gerenciamento da quota1.2 pode:
Visualizar a quota1.2.
Atualizar os metadados da quota1.2, como tag e descrição.
Gerenciar as cotas de recursos filhas da quota1.2: criar, atualizar, dimensionar e excluir.
A política para gerenciar a quota1.2 contém duas instruções Statement: a primeira define as permissões para a árvore de cotas de recursos com raiz em quota1.2, e a segunda define as permissões para a própria quota1.2.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"pai:CreateQuota",
"pai:UpdateQuota",
"pai:ScaleQuota",
"pai:DeleteQuota",
"pai:GetQuota",
"pai:ListQuotas"
],
"Resource": [
"acs:pai:*:*:quota/*/quota1.2/*"
]
},
{
"Effect": "Allow",
"Action": [
"pai:UpdateQuota",
"pai:GetQuota",
"pai:ListQuotas"
],
"Resource": [
"acs:pai:*:*:quota/*/quota1.2"
]
}
]
}
Permissões de VPC
Se você adquirir recursos Lingjun na região China (Ulanqab), a configuração de VPC estará disponível ao criar cotas de recursos raiz e filhas no PAI console. Adicione as seguintes permissões de VPC à sua política relacionada a cotas:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"ecs:DescribeSecurityGroups"
],
"Resource": "*"
}
]
}