Todos os produtos
Search
Central de documentação

Platform For AI:Conceder permissões em grupos de recursos de computação de IA

Última atualização: Jun 27, 2026

Crie políticas personalizadas do RAM para conceder aos usuários do RAM permissões refinadas de criação, atualização, exclusão ou dimensionamento de grupos de recursos de computação de IA no PAI.

Informações básicas

As permissões do RAM aplicam-se ao gerenciamento de recursos nativos da nuvem (recursos gerais de computação e recursos Lingjun) e às cotas de recursos.

Pool de recursos

Um pool de recursos gerencia os recursos de computação de IA adquiridos em grupos de recursos dedicados (ResourceGroup).

Para obter mais informações, consulte Visão geral.

Nome da API

Descrição da API

CreateResourceGroup

Cria um grupo de recursos dedicado

GetResourceGroup

Obtém detalhes do grupo de recursos dedicado

ListResourceGroups

Obtém a lista de grupos de recursos dedicados

DeleteResourceGroup

Exclui um grupo de recursos dedicado

UpdateResourceGroup

Atualiza um grupo de recursos dedicado (como informações de VPC)

CreateResourceGroupMachineGroup

Cria um pedido em um grupo de recursos dedicado

GetResourceGroupMachineGroup

Obtém detalhes de um pedido em um grupo de recursos dedicado

ListResourceGroupMachineGroups

Obtém todas as listas de pedidos em um grupo de recursos dedicado

DeleteResourceGroupMachineGroup

Exclui um pedido em um grupo de recursos dedicado

Cota de recursos

Uma cota de recursos é um subconjunto de recursos de computação de IA alocado de um pool de recursos. Após a associação de uma cota de recursos a um workspace, os membros podem utilizar esses recursos para desenvolvimento de IA e implantação de serviços online. Para obter mais informações, consulte Visão geral.

As cotas de recursos seguem uma estrutura em árvore, conforme ilustrado abaixo. Uma cota criada a partir de um pool de recursos denomina-se cota de recursos raiz. Cada cota raiz pode dividir-se em várias cotas filhas, e cada cota filha pode subdividir-se ainda mais.

image

Procedimento

  1. Crie um usuário do RAM. Para obter mais informações, consulte Criar um usuário do RAM.

  2. Crie uma política personalizada. Para mais detalhes, veja a seção "Criar uma política personalizada na aba JSON" em Criar políticas personalizadas.

    Consulte os Exemplos para verificar as permissões concedidas por diferentes políticas personalizadas.

  3. Anexe a política personalizada ao usuário do RAM. Para obter mais informações, consulte Conceder permissões a um usuário do RAM.

Exemplos

Permissões de gerenciamento de pool de recursos

Usuários do RAM com permissões de gerenciamento de pool de recursos podem visualizar, criar, atualizar e excluir grupos de recursos dedicados no pool de recursos.

Política de exemplo:

Nota

Para conceder permissões de gerenciamento de pool de recursos a um usuário do RAM, também é necessário conceder permissões de Virtual Private Cloud (VPC). A configuração de VPC é obrigatória ao criar um grupo de recursos dedicado na página Resource Pool no PAI console.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "pai:*ResourceGroup*"
      ],
      "Resource": [
        "*"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "ecs:DescribeSecurityGroups"
      ],
      "Resource": "*"
    }
  ]
}

Permissões de criação, dimensionamento e exclusão de cota de recursos raiz

Uma cota de recursos raiz (primeiro nível) extrai recursos de computação dos grupos de recursos associados em um pool de recursos. É possível selecionar um ou mais grupos de recursos. Portanto, criar ou dimensionar uma cota de recursos raiz exige permissões tanto para o pool de recursos quanto para a cota de recursos.

A política de exemplo a seguir concede permissões de Get, List e Update para três pools de recursos: resourcegroup1, resourcegroup2 e resourcegroup3. Um usuário do RAM autorizado só poderá criar uma cota de recursos raiz alocando recursos desses três pools.

O trecho "acs:pai:*:*:quota/*" indica que um usuário com esta política pode operar em todas as árvores de cotas de recursos, mas as fontes de recursos ficam restritas aos grupos resourcegroup1, resourcegroup2 e resourcegroup3.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "pai:GetResourceGroup",
        "pai:ListResourceGroups",
        "pai:UpdateResourceGroup"
      ],
      "Resource": [
        "acs:pai:*:*:resourcegroup/resourcegroup1",
        "acs:pai:*:*:resourcegroup/resourcegroup2",
        "acs:pai:*:*:resourcegroup/resourcegroup3"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "pai:CreateQuota",
        "pai:UpdateQuota",
        "pai:ScaleQuota",
        "pai:DeleteQuota",
        "pai:GetQuota",
        "pai:ListQuotas"
      ],
      "Resource": [
        "acs:pai:*:*:quota/*"
      ]
    }
  ]
}

Permissões de gerenciamento de cota de recursos raiz

O gerenciamento de uma cota de recursos raiz não requer permissões de pool de recursos. Por exemplo, um usuário do RAM com permissões de gerenciamento da quota1 pode:

  • Visualizar a quota1.

  • Atualizar os metadados da quota1, como tag e descrição.

  • Gerenciar as cotas de recursos filhas da quota1: criar, atualizar, dimensionar e excluir.

A política para quota1 contém duas instruções Statement. A primeira instrução Statement define as permissões para a árvore de cotas de recursos com raiz em quota1. A segunda instrução Statement define as permissões para a própria quota1.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "pai:CreateQuota",
        "pai:UpdateQuota",
        "pai:ScaleQuota",
        "pai:DeleteQuota",
        "pai:GetQuota",
        "pai:ListQuotas"
      ],
      "Resource": [
        "acs:pai:*:*:quota/quota1/*"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "pai:UpdateQuota",
        "pai:GetQuota",
        "pai:ListQuotas"
      ],
      "Resource": [
        "acs:pai:*:*:quota/quota1"
      ]
    }
  ]
}

Permissões de gerenciamento de cota de recursos filha

Por exemplo, um usuário do RAM com permissões de gerenciamento da quota1.2 pode:

  • Visualizar a quota1.2.

  • Atualizar os metadados da quota1.2, como tag e descrição.

  • Gerenciar as cotas de recursos filhas da quota1.2: criar, atualizar, dimensionar e excluir.

A política para gerenciar a quota1.2 contém duas instruções Statement: a primeira define as permissões para a árvore de cotas de recursos com raiz em quota1.2, e a segunda define as permissões para a própria quota1.2.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "pai:CreateQuota",
        "pai:UpdateQuota",
        "pai:ScaleQuota",
        "pai:DeleteQuota",
        "pai:GetQuota",
        "pai:ListQuotas"
      ],
      "Resource": [
        "acs:pai:*:*:quota/*/quota1.2/*"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "pai:UpdateQuota",
        "pai:GetQuota",
        "pai:ListQuotas"
      ],
      "Resource": [
        "acs:pai:*:*:quota/*/quota1.2"
      ]
    }
  ]
}

Permissões de VPC

Se você adquirir recursos Lingjun na região China (Ulanqab), a configuração de VPC estará disponível ao criar cotas de recursos raiz e filhas no PAI console. Adicione as seguintes permissões de VPC à sua política relacionada a cotas:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "ecs:DescribeSecurityGroups"
      ],
      "Resource": "*"
    }
  ]
}