O workspace é a unidade organizacional de nível superior no PAI. Ele oferece às equipes um local centralizado para gerenciar recursos de computação, controlar permissões de acesso, colaborar no desenvolvimento de IA e organizar ativos de IA.
Limitações
Apenas administradores do workspace e o proprietário podem modificar a configuração do workspace.
Chamadas de voz, SMS e e-mail nas notificações de eventos estão disponíveis apenas nas regiões China (Hangzhou), China (Shanghai) e China North 6 (Ulanqab).
Pré-requisitos
Conta Alibaba Cloud (conta primária): A conta primária pode executar todas as operações sem autorização adicional.
-
Usuário RAM (subconta): O usuário RAM requer a permissão AliyunPAIFullAccess. A política AliyunPAIFullAccess concede todas as permissões do PAI. Conceda esta política com cautela. Recomenda-se o uso da conta primária.
NotaPara conceder a um usuário RAM acesso de leitura/gravação apenas a um workspace específico, adicione esse usuário RAM diretamente como membro do workspace. Nenhuma configuração adicional de política RAM é necessária.
Criar um workspace
Acesse a Lista de workspaces do PAI e clique em Create Workspace.
-
Siga as instruções para configurar o Workspace Name, o Alibaba Cloud Resource Group e outras definições.
NotaMembros e funções, armazenamento padrão e recursos associados podem ser configurados após a criação do workspace, na página de detalhes do workspace.
Configurar um workspace
Recursos de computação
Um workspace pode ser associado ou desassociado dos seguintes recursos de computação:
Recursos de computação inteligente Lingjun: Grupos de recursos de computação de alto desempenho otimizados para throughput, eficiência e utilização de recursos no treinamento de modelos .
Recursos de computação de uso geral: Recursos de computação dedicados ao desenvolvimento de IA e treinamento de modelos. Para mais detalhes, consulte Criar um grupo de recursos e adquirir recursos de computação geral.
Recursos de computação ACS: O DLC e o EAS podem usar recursos do Alibaba Cloud Container Service (ACS) para agendar e executar jobs e serviços. Para mais detalhes, consulte Cluster ACS.
-
Recursos do MaxCompute:
Os recursos de CPU do MaxCompute suportam algoritmos de modelagem visual do Designer. Para mais detalhes, consulte Cotas de recursos do MaxCompute.
Crie um novo projeto do MaxCompute ou vincule um existente.
Recursos totalmente gerenciados do Flink: Utilizados para treinamento distribuído de modelos em grande escala no PAI. Para mais detalhes, consulte Gerenciar recursos totalmente gerenciados do Flink.
Para uma visão geral completa dos recursos de computação de IA, consulte Recursos de computação de IA.
Membros e funções
Quando vários usuários RAM gerenciam, desenvolvem ou operam no mesmo workspace, adicione-os como membros do workspace e atribua as funções correspondentes.
O PAI fornece funções padrão do sistema (funções básicas e funções de recursos de computação). Para visualizar o mapeamento entre funções e permissões, consulte Mapeamento de funções e permissões. Funções personalizadas também são suportadas.
Tipos de função suportados:
|
Tipo de função |
Descrição |
|
Funções básicas |
As funções básicas incluem:
|
|
Funções de recursos de computação |
A função de recurso de computação refere-se atualmente ao desenvolvimento no MaxCompute — a função de desenvolvedor do DataWorks, que concede permissões de desenvolvimento de dados no MaxCompute. Atribua esta função aos usuários RAM que enviam jobs do PAI para o MaxCompute. |
|
Funções personalizadas |
|
Restrições de membros e funções:
Cada membro deve ter pelo menos uma função.
A função Owner não pode ser excluída. A conta Alibaba Cloud ou o usuário RAM que cria o workspace torna-se automaticamente seu Owner, com permissões para editar membros do workspace, gerenciar grupos de recursos e gerenciar todos os ativos no workspace.
Os workspaces do PAI e do DataWorks estão conectados no nível subjacente. Três funções são compartilhadas entre eles: administrador do workspace, visitante e desenvolvimento no MaxCompute do PAI correspondem, respectivamente, a administrador do workspace, visitante e desenvolvedor do DataWorks. Se a função compartilhada de um membro for removida no PAI e essa for sua última função no workspace do DataWorks, o DataWorks removerá automaticamente esse membro, o que aciona a Transferência de entidade.
Visibilidade de recursos:
Instâncias DSW, jobs DLC e serviços EAS em um workspace do PAI suportam controles de visibilidade:
Visible to Creator Only: Apenas o criador do recurso e os administradores do workspace podem visualizar o recurso.
Visible in Workspace: Todos os membros do workspace podem visualizar o recurso.
Independentemente das configurações de visibilidade, os administradores do workspace podem visualizar e gerenciar todos os recursos no workspace.
Compartilhamento de workspace entre organizações:
Os administradores do workspace podem visualizar os recursos de todos os membros. Por esse motivo, recomendamos não compartilhar um workspace entre várias organizações ou equipes. Caso o compartilhamento seja necessário:
Restrinja as atribuições de função com cuidado. Não conceda a função de administrador do workspace a membros de outras organizações.
Defina recursos sensíveis como Visible to Creator Only para limitar sua exposição.
Agendamento
O PAI oferece gerenciamento e agendamento de recursos no nível do workspace. Os administradores podem configurar flexivelmente o agendamento de recursos com base em diferentes necessidades de negócios e cenários de uso. Para mais detalhes, consulte Configuração de agendamento.
Notificações de eventos
Configure notificações de eventos para rastrear e monitorar o status de jobs DLC, jobs de pipeline e instâncias DSW, ou para acionar automaticamente ações downstream quando o status de uma versão de modelo mudar. Para mais detalhes, consulte Configuração de notificação de eventos.
Caminho de armazenamento
Configure um caminho padrão do OSS para armazenar dados temporários e modelos gerados durante os jobs. Isso mantém o armazenamento gerenciado centralmente.
Se o Data Storage também estiver configurado no Designer, o caminho de Data Storage terá precedência ao executar pipelines.
Encaminhamento de logs do SLS
Os logs de jobs DLC no workspace atual podem ser encaminhados para o Log Service (SLS) para análise personalizada. Para mais detalhes, consulte Assinar logs de jobs.
Configurações gerais
Após alternar qualquer uma das configurações a seguir, reinicie a instância para que a alteração tenha efeito.
-
Public Resource Group:
Default Network Configuration: Os administradores podem definir configurações de rede padrão para o workspace, como VPC e grupo de segurança. Centralizar essa configuração ajuda a impor controles de acesso consistentes.
-
DLC Configurations:
Go to Node Container: Controla se os usuários podem acessar os contêineres de nós de computação dos jobs DLC para depuração. Quando ativado, usuários autorizados podem abrir um terminal para acessar o contêiner.
-
Configurações do DSW:
SSH Logon to Instance from Internet: Controla se os usuários podem fazer login SSH nas instâncias pela internet pública.
Open Instance from Internet: Controla se os usuários podem acessar instâncias DSW pela internet pública.
Rate Limit for Internet Access: Ao usar um gateway dedicado para acesso à internet pública, controla se a largura de banda das instâncias DSW é limitada. Ativar isso evita que uma única instância consuma largura de banda excessiva, garantindo acesso estável aos recursos compartilhados.
Excluir um workspace
Antes de excluir um workspace, limpe as instâncias DSW, serviços EAS e outros recursos dentro dele para evitar cobranças contínuas de recursos residuais.
Excluir um workspace no PAI também exclui o workspace do DataWorks com o mesmo nome.
Excluir um workspace não exclui as cotas de recursos vinculadas a esse workspace.
O workspace excluído é movido para a lixeira e mantido por 14 dias. Ele pode ser restaurado durante esse período. Após 14 dias, o workspace e todos os seus recursos — instâncias DSW, jobs DLC, serviços EAS, jobs PAIFlow, aplicativos LangStudio e outros — são excluídos permanentemente.
Perguntas frequentes
P: Erro "Name already exists" ao criar um workspace
Se você vir um erro "name already exists", mas nenhum workspace com esse nome aparecer na lista de workspaces do PAI, provavelmente existe um workspace do DataWorks com o mesmo nome. Como os workspaces do PAI e do DataWorks compartilham o mesmo namespace subjacente, use um nome diferente para garantir a unicidade.
P: Nenhum dado exibido na lista de logs do SLS ao configurar o encaminhamento de logs do SLS
Erro: Erro de não autorizado — denied by sts or ram, action: log:ListProject, resource: acs:log.....
Causa: O usuário não tem permissão para ler o repositório de logs do SLS.
Solução: Conceda permissões de repositório de logs ao usuário:
Faça login no console RAM. No painel de navegação à esquerda, acesse Permission Management > Authorizations e clique em Create Authorization.
Defina o principal como o usuário RAM ou a função RAM e selecione
AliyunLogFullAccesscomo a política.Para uma configuração de permissão SLS mais granular, acesse o console do Log Service, abra o projeto alvo, clique no ícone More, selecione Permission Helper no menu e gere uma política RAM personalizada.
P: Falha na solicitação ao configurar o encaminhamento de logs do SLS
Erro: Modify configuration failed [SLS] cannot init client for sis service: com.alibaba.pai.workspace.common.exception.ServiceExceptionV2: No Privilege error: {0}
Causa: O usuário não tem permissão para ativar ou desativar o encaminhamento de logs do SLS.
Solução: Faça login no console RAM e crie uma política personalizada que conceda permissões de encaminhamento de logs.
Use a seguinte política. Para obter instruções sobre como criar uma política personalizada, consulte Criar uma política personalizada:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"log:GetProductDataCollection",
"log:CloseProductDataCollection",
"log:OpenProductDataCollection"
],
"Resource": "*"
}
]
}
Para um controle mais granular, substitua o valor de Resource pelo ARN do recurso específico.
P: Como restauro um workspace excluído ou limpo recursos residuais?
Após a exclusão de um workspace, suas fontes de dados e recursos de computação são movidos para a lixeira por 14 dias.
Quaisquer instâncias DSW, jobs DLC, serviços EAS e outros recursos que não foram limpos antes da exclusão continuam a gerar cobranças até serem excluídos permanentemente após 14 dias. Para interromper as cobranças imediatamente, restaure o workspace primeiro e depois exclua os recursos.
Passos:
-
Acesse a lixeira por meio de uma das entradas a seguir, localize o workspace alvo e restaure-o.
O botão Go to Workspace Recycle Bin no canto superior direito da lista de workspaces do PAI.
ImportanteNa lixeira, alterne a região no canto superior esquerdo para a região onde o workspace excluído estava localizado.
Após restaurar o workspace, exclua as instâncias DSW, serviços EAS e outros recursos dentro dele.
Após confirmar que todos os recursos faturáveis foram excluídos, acesse a página Workspaces no PAI console e exclua o workspace.
Localizando recursos ocultos: Se alguns recursos não aparecerem na lista de serviços EAS após a restauração do workspace (por exemplo, serviços EAS criados por meio de autorização do ModelScope), use os métodos a seguir para localizá-los: