Ao usar o DLC pela primeira vez, autorize a função vinculada ao serviço do DLC para acessar recursos da cloud. Se você utilizar o oss como sistema de armazenamento, conceda também à função vinculada ao serviço do DLC as permissões necessárias para acessar o oss, conforme suas necessidades de negócio.
Informações prévias
Antes de utilizar o DLC, conceda as permissões necessárias para usar os recursos do DLC e executar operações no oss. Os workspaces do pai permitem aplicar controle granular de permissões em tarefas de treinamento de modelos para usuários RAM. Como o DLC depende do oss e do NAS para armazenamento, autorize o pai a acessar esses serviços.
-
Operating account authorization
Lista os product cloud dos quais o DLC depende e as autorizações obrigatórias.
-
PAI service account authorization
Concede a uma conta Alibaba Cloud permissões gerais para usar o DLC e acessar o oss ou o NAS.
Autorização da conta operacional
O DLC oferece uma plataforma para criar e enviar jobs de treinamento de modelos. Ao usar o DLC para criar e enviar jobs de treinamento, talvez seja necessário ativar e autorizar os seguintes serviços cloud.
-
Módulo pai: DLC
Operation account
Service
Reference
Alibaba Cloud account
Uma conta Alibaba Cloud permite executar operações no DLC sem necessidade de autorização adicional.
N/A
RAM user
(Recommended)
O pai oferece diferentes funções de membro. Atribua funções distintas aos usuários RAM para facilitar o gerenciamento de permissões. Para mais informações sobre as permissões de cada função, consulte Roles and permissions.
-
Produto cloud dependente: NAS
Como o DLC utiliza o NAS para armazenamento de dados, ative o NAS e conceda as permissões adequadas.
Scenario
Description
Reference
Activate NAS
Recomenda-se usar uma conta Alibaba Cloud para ativar o NAS, pois não exige autorização adicional. Para ativar o NAS com um usuário RAM, conceda as permissões
AliyunNASFullAccessa esse usuário.Authorization: Control NAS access with RAM policies
Common operations: Create a file system
Use NAS
Após a ativação, utilize o NAS conforme descrito abaixo:
Autorização: o NAS fornece políticas detalhadas de controle RAM. Conceda permissões aos usuários RAM conforme necessário.
Operações comuns: crie um sistema de arquivos NAS e monte-o em uma instância do pai.
-
Serviço cloud dependente: oss
Ative e autorize o oss para armazenamento de dados.
Scenario
Description
Reference
Activate oss
Recomenda-se usar uma conta Alibaba Cloud para ativar o Container Registry, sem necessidade de autorização adicional. Para ativar o oss com um usuário RAM, conceda as permissões
AliyunOSSFullAccessa esse usuário.Activation: 开通OSS服务
Authorization: Overview of RAM policy
Common operations: Create buckets
Use oss
Após a ativação, utilize o oss conforme descrito abaixo:
Autorização: o oss fornece políticas detalhadas de controle RAM. Conceda permissões aos usuários RAM conforme seus requisitos de negócio.
Operações comuns: crie um bucket para fazer upload de objetos no oss.
Autorização da conta de serviço do pai
Conceder permissões gerais do DLC
Para garantir o funcionamento adequado do DLC, confirme se sua conta Alibaba Cloud possui as permissões necessárias do DLC. Geralmente, essas permissões são concedidas quando você activate PAI and create a default workspace. Siga as instruções em Reference: Verify the AliyunPAIDLCDefaultRole association para verificar se sua conta já possui tais permissões.
Faça login no pai console. Na parte superior da página, selecione a região desejada. No lado direito da página, escolha o workspace alvo e clique em Go to DLC.
-
Autorize a função
AliyunPAIDLCDefaultRole.Clique em Authorize. Na página seguinte, que exibe You are not authorized to access the DLC console, clique em Go to Authorize.
Na página Cloud Resource Access Authorization, clique em Agree to Authorization. Uma mensagem de sucesso será exibida.
-
Adicione a política AliyunOSSFullAccess à função AliyunPAIDLCDefaultRole.
Após concluir a autorização acima, sua conta terá as permissões da função padrão do DLC. Adicione também permissões operacionais do oss para assegurar o correto funcionamento do DLC.
No RAM console, acesse a página e localize a função AliyunPAIDLCDefaultRole.
Na linha correspondente à AliyunPAIDLCDefaultRole, clique em Grant Permission na coluna Actions.
-
No painel Grant Permission, configure os parâmetros.
Parameter
Description
Authorization Scope
Selecione Alibaba Cloud Account. As diferenças entre os dois escopos suportados são:
-
Alibaba Cloud Account: as permissões entram em vigor na conta Alibaba Cloud atual.
-
Specific Resource Group: as permissões aplicam-se apenas ao grupo de recursos especificado.
Principal
Função RAM a ser autorizada. O sistema preenche automaticamente este campo com a função RAM atual. Nenhuma alteração é necessária.
Permission Policy
Na caixa de pesquisa, insira oss. Selecione a política apropriada nos resultados. A política escolhida aparecerá na lista Selected à direita.
NotaAliyunOSSFullAccess é usada neste exemplo. Sempre siga o princípio do menor privilégio ao selecionar uma política.
-
Clique em OK.
-
Para garantir o funcionamento correto do DLC, adicione a política PaiDlcOAuthPolicy à função
AliyunPAIDLCDefaultRole. Siga estas etapas:-
No RAM console, acesse a página e clique em Create Policy para criar uma política personalizada chamada PaiDlcOAuthPolicy. Configure os principais parâmetros conforme descrito abaixo. Para etapas detalhadas, consulte Create a custom policy by using the script editor.
Parameter
Description
Policy Document
Na aba JSON, insira o seguinte conteúdo de política.
{ "Version": "1", "Statement": [ { "Action": [ "ram:GetDefaultDomain", "ram:ListApplications", "ram:CreateApplication", "ram:ListAppSecretIds", "ram:GetAppSecret", "ram:CreateAppSecret", "ram:DeleteApplication", "ram:DeleteAppSecret" ], "Resource": [ "*" ], "Effect": "Allow" } ] }Name
Defina o nome como PaiDlcOAuthPolicy.
Na página , na linha da função AliyunPAIDLCDefaultRole, clique em Grant Permission na coluna Actions.
-
No painel Grant Permission, adicione a política PaiDlcOAuthPolicy da seguinte forma:
Defina Authorization Scope como Alibaba Cloud Account. Na caixa de pesquisa de políticas, insira
DlcO, selecione a política personalizada PaiDlcOAuthPolicy nos resultados e clique em OK.
-
-
Verifique a autorização.
Após concluir essas etapas, clique em AliyunPAIDLCDefaultRole para visualizar as políticas associadas. Com a autorização bem-sucedida, a aba Permissions da função deve conter as três políticas seguintes: AliyunPAIDLCDefaultRolePolicy (política de sistema para a função de serviço do pai DLC), PaiDlcOAuthPolicy (política personalizada que permite ao pai DLC acessar recursos de aplicativos e domínios no RAM console) e AliyunOSSFullAccess (política de sistema para gerenciar permissões do oss).
Autorizar o pai a acessar o oss e o NAS
O pai oferece autorização com um clique para conceder acesso a product cloud dependentes, como oss e NAS. Siga estas etapas:
Faça login no pai console.
No painel de navegação à esquerda, clique em . Na seção DLC, localize oss e NAS.
-
Na coluna Actions, verifique o status de autorização do oss.
Se não estiver autorizado, clique em Authorize Now na coluna Actions e siga as instruções na tela.
Caso já esteja autorizado, clique em View Authorization na coluna Actions.
Verificar a associação da função AliyunPAIDLCDefaultRole
Para assegurar o funcionamento adequado do DLC, confirme se sua conta Alibaba Cloud possui a função vinculada ao serviço AliyunPAIDLCDefaultRole.
Apenas a conta principal pode conceder permissões; usuários RAM não têm essa capacidade.
Faça login no RAM console.
No painel de navegação à esquerda, escolha Identity Management > Roles.
-
Na página Role, insira AliyunPAIDLCDefaultRole na caixa de pesquisa.
Se a função for encontrada, significa que a função vinculada ao serviço do DLC já foi concedida.
Caso a função não seja encontrada, conceda as permissões necessárias. Para instruções, consulte Grant general DLC permissions.
Documentos relacionados
Após concluir a autorização, crie um job de treinamento de modelo no DLC. Para instruções, consulte Create a training job.