Antes de usar o DSW pela primeira vez, conceda à função vinculada ao service do DSW as permissões necessárias para acessar recursos cloud. Se você utilizar o OSS como sistema de armazenamento, conceda também à função vinculada ao service do DSW as permissões de acesso ao OSS.
Informações básicas
Antes de utilizar o DSW, conceda à sua conta as permissões gerais para os recursos do DSW. Use workspaces do PAI para configure permissões refinadas para usuários RAM em instâncias do DSW. Como o DSW depende do OSS e do NAS para armazenamento de dados, conceda ao PAI acesso a esses services.
-
Descreve os services dos quais o DSW depende e as operações de autorização obrigatórias.
-
Authorize the PAI service account
Concede a uma conta Alibaba Cloud as permissões gerais para operar o DSW e acessar o OSS ou o NAS.
Autorizar uma conta
O DSW é uma IDE baseada em cloud para machine learning que oferece um ambiente de programação interativo. Ao usar o DSW para modelagem interativa, talvez você precise dos seguintes cloud services. Ative-os e autorize-os antecipadamente.
-
Subproduct do PAI: DSW
Tipo de conta
Cenário
Orientação
Conta Alibaba Cloud
Uma conta Alibaba Cloud possui permissões totais do DSW por padrão. Nenhuma autorização adicional é necessária.
Não aplicável
Usuário RAM (Recomendado)
O PAI oferece diferentes funções de membro. Adicione um usuário RAM como membro do workspace e atribua uma função com as permissões necessárias. Para visualize as permissões de cada função, consulte Appendix: Roles and permissions list.
Permissões de operação comuns
Algumas operações do DSW exigem permissões específicas no nível da API que a atribuição de funções no workspace não concede automaticamente. Essas permissões estão vinculadas a IDs de recursos individuais e devem ser incluídas explicitamente em uma política do RAM.
|
Operação |
Permissão necessária |
Escopo da permissão |
Observações |
|
delete uma instância pay-as-you-go |
|
id específico da instância |
Não incluída na função de administrador do workspace. |
A permissão PaiDSW:DeletePostPaidInstance está vinculada ao id do recurso (ARN) de uma instância específica do DSW. Funções no nível do workspace e permissões de grupo de recursos não concedem essa permissão. Um usuário RAM com a função de administrador do workspace não consegue delete instâncias pay-as-you-go sem uma política explícita que conceda PaiDSW:DeletePostPaidInstance.
-
Cloud services dependentes: OSS
O DSW depende do OSS para armazenamento de dados. ative o OSS e conceda as permissões necessárias.
Cenário
Descrição
Orientação
ative o OSS
Recomendamos usar uma conta Alibaba Cloud para ative o OSS, pois nenhuma autorização adicional é necessária. Para ative o OSS com um usuário RAM, conceda a esse usuário a permissão
AliyunOSSFullAccess.-
Ativação: Quick start
-
Conceder permissões a um usuário RAM: RAM policy
-
Operações comuns: Quick start
Usar o OSS
Ao utilizar o OSS:
-
Autorização: O OSS fornece políticas detalhadas de controle do RAM. Conceda permissões operacionais específicas aos usuários RAM conforme a necessidade.
-
Operações comuns: crie um bucket antes de fazer upload de arquivos para o OSS.
-
Autorizar a conta de service do PAI
Conceder permissões do DSW a uma conta Alibaba Cloud
Para garantir o funcionamento correto do DSW, verifique se sua conta Alibaba Cloud possui as permissões gerais do DSW. Essas permissões geralmente são concedidas quando você activate PAI and create a default workspace. Siga as instruções em Reference: Check if the AliyunPAIDSWDefaultRole role is attached to your account para verifique se sua conta tem as permissões necessárias. Caso contrário, siga as etapas desta seção para concedê-las.
-
acesse a página do DSW.
Faça login no PAI console.
Na página Overview, selecione a região desejada.
Na barra de navegação à esquerda, clique em Workspaces e, na página Workspace List, clique em no nome do workspace desejado para acessá-lo.
No painel de navegação à esquerda do workspace, escolha para abrir a página do DSW.
-
Autorize a função AliyunPAIDSWDefaultRole.
clique em Create Instance.
Na caixa de diálogo Grant Permissions, clique em Authorize Now.
-
Na página de autorização de acesso a recursos cloud, clique em Agree to Authorization.
Na página de autorização de acesso a recursos cloud, o sistema configure automaticamente a função vinculada ao service necessária para o DSW. Nenhuma configuração manual é necessária.
Autorizar o PAI a acessar o OSS e o NAS
O PAI oferece autorização com um clique para conceder acesso a products cloud dependentes, como OSS e NAS. Siga estas etapas:
Faça login no PAI console.
Na barra de navegação à esquerda, clique em e, na seção DSW, localize OSS e NAS.
-
Na coluna Actions, verifique o status de autorização do OSS.
Se não estiver autorizado, clique em Authorize Now na coluna Actions e siga as instruções na tela.
Se já estiver autorizado, clique em View Authorization na coluna Actions.
Se você não conceder a permissão AliyunPAIDLCAccessingOSSRole para acessar o OSS, o seguinte erro poderá ocorrer ao montar um conjunto de dados do OSS:
root@dsw-xxx:/mnt/workspace# cd /mnt
root@dsw-xxx:/mnt# ls -ll
total 9
drw-rw-r-- 0 99 99 512 Jan 1 1970 data
drwxr-xr-x 5 root root 4096 Dec 13 02:42 systemDisk
drwxr-xr-x 5 root root 4096 Dec 13 02:42 workspace
root@dsw-xxx:/mnt# cd data
root@dsw-xxx:/mnt/data# ls -ll
ls: reading directory '.': Input/output error
total 0
root@dsw-xxx:/mnt/data#
Conceder permissões de vpc para acesso à internet no DSW
Ao ative o acesso à internet para uma instância do DSW, o PAI precisa de permissões para acessar recursos da vpc, como nat gateways. A seguinte permissão de vpc deve permanecer concedida permanentemente. Não a revogue após a concessão.
|
Permissão necessária |
Finalidade |
|
|
Lista zonas disponíveis ao configure acesso à internet via nat gateway |
Não revogue a permissão vpc:ListEnhanhcedNatGatewayAvailableZones após concedê-la. Revogar essa permissão causa falhas nos recursos de acesso à internet.
Concessão da permissão a uma subconta: Se um usuário RAM (subconta) receber um erro de "sem permissão" ao ative o acesso à internet para uma instância do DSW, a conta primária Alibaba Cloud deverá crie uma política personalizada no RAM console e conceder vpc:ListEnhanhcedNatGatewayAvailableZones ao usuário RAM.
Como evitar erros de zona de disponibilidade: Ao configure o acesso à internet, verifique a zona de disponibilidade (AZ) onde residem seus recursos do DSW e selecione a mesma AZ no console para evitar erros de incompatibilidade.
Referência: verifique a função AliyunPAIDSWDefaultRole
Para garantir que o DSW funcione corretamente, verifique se sua conta Alibaba Cloud possui a função de service AliyunPAIDSWDefaultRole.
Somente uma conta Alibaba Cloud pode conceder essas permissões. Um usuário RAM não pode realizar essa autorização.
Faça login no RAM console.
No painel de navegação à esquerda, escolha Identity Management > Roles.
-
Na página Roles, insira AliyunPAIDSWDefaultRole na caixa de pesquisa e pressione Enter.
Se a função for encontrada, a função vinculada ao service do DSW já está autorizada.
Se a função não for encontrada, será necessário autorizá-la. Para obter instruções, consulte Grant general DSW permissions to an Alibaba Cloud account.
FAQ
P: O que devo fazer se a autorização com um clique indicar que uma função não existe ou que a autorização está incompleta?
Ao usar o recurso de autorização com um clique no PAI console, você pode visualize um aviso indicando que uma função do RAM não existe ou que a autorização está incompleta. Siga as etapas abaixo de acordo com o seu cenário.
Cenário 1: Uma função RAM especificada (como AliyunODPSPAIDefaultRole) não existe ou a autorização está incompleta
acesse o RAM console.
exclua a função especificada (por exemplo,
AliyunODPSPAIDefaultRole).Retorne ao PAI console e clique em One-click Authorization novamente para concluir a autorização.
Cenário 2: Você recebe uma solicitação para exclua AliyunPAIDSWDefaultRole, mas não encontra a função no RAM console
Na caixa de diálogo do PAI console, confirme a autorização.
Atualize a página.
Se o aviso persistir, execute a One-click Authorization novamente.
Documentação relacionada
Após concluir a autorização, crie uma instância do DSW e utilize o ambiente de desenvolvimento do DSW para desenvolver e treinar modelos de IA. Para obter instruções, consulte Create a DSW instance.