角色單點登入(SSO)讓RAM角色直接登入PAI平台。該方式簡化登入流程,同時提升賬戶安全性和許可權管理靈活性,適合需要按角色管控存取權限的企業情境。
背景資訊
企業安全監管要求日趨嚴格。角色登入(Role-Based SSO)提供了一種更安全的雲資源訪問方式,比直接使用帳號密碼登入更易於管控許可權。詳情請參見SAML角色SSO概覽。
PAI支援的登入方式
PAI支援雲帳號登入和角色登入兩種方式。
-
雲帳號登入:
使用阿里雲帳號或RAM使用者帳號直接登入PAI。登入後,該帳號自動成為PAI工作空間成員,獲得該工作空間的產品使用許可權。
-
雲SSO提供基於阿里雲資來源目錄RD(Resource Directory)的多帳號統一身份管理與存取控制。使用雲SSO,您可以統一管理企業中使用阿里雲的使用者,一次性配置企業身份管理系統與阿里雲的單點登入,並統一配置所有使用者對RD帳號的存取權限。
-
通過角色SSO(單點登入)方式進入阿里雲控制台並使用PAI。RAM Role會成為PAI工作空間成員,使用該角色的使用者獲得與雲帳號成員相同的產品使用許可權。有關RAM角色的更多資訊,請參見RAM角色概覽。
角色登入指南
-
建立RAM角色並配置信任策略。信任策略決定哪些帳號或身份可以扮演該角色。
通過RAM使用者扮演角色並添加許可權
如需通過RAM使用者扮演RAM角色,並在阿里雲控制台切換身份,將信任主體類型設定為雲帳號。操作步驟如下。
-
建立可信實體類型為云账号的RAM角色。操作步驟請參見建立可信實體為阿里雲帳號的RAM角色。
信任主體名稱選擇當前雲帳號。
-
進入目標角色詳情頁面,修改信任策略。信任策略控制哪些主體可以調用STS AssumeRole介面。
將信任策略內容替換為如下指令碼:
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::主帳號ID:root" ] } }, { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "dataworks.aliyuncs.com" ] } } ], "Version": "1" }將指令碼中acs:ram::主帳號ID:root的主帳號ID替換為實際帳號ID。您可以在使用者基本資料頁面擷取帳號ID。
-
建立RAM使用者。您可以一次建立多個RAM使用者。操作步驟請參見建立RAM使用者。
-
單擊目標RAM使用者操作列下的添加权限,為RAM使用者添加AliyunSTSAssumeRoleAccess許可權。該許可權允許RAM使用者調用STS AssumeRole介面扮演角色。
通過IdP身份供應商扮演角色並添加許可權
如需通過IdP身份供應商帳號登入阿里雲並扮演RAM角色,可信實體類型選擇身份提供商。操作步驟如下:
-
建立可信實體類型為身份提供商的RAM角色。操作步驟請參見建立可信實體為身份供應商的RAM角色。
-
進入目標角色詳情頁面,修改信任策略。信任策略需允許IdP身份供應商通過SAML斷言扮演該角色。
將信任策略內容替換為如下指令碼:
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Federated": [ "acs:ram::主帳號ID:saml-provider/IDP" ] }, "Condition": { "StringEquals": { "saml:recipient": "https://signin.aliyun.com/saml-role/sso" } } }, { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "dataworks.aliyuncs.com" ] } } ], "Version": "1" }將指令碼中acs:ram::主帳號ID:saml-provider/IDP的主帳號ID替換為實際帳號ID。您可以在使用者基本資料頁面擷取帳號ID。
-
-
配置權限原則。權限原則決定RAM角色在PAI各子產品中能執行哪些操作。
根據角色使用者需要使用的子產品,為角色添加對應權限原則。未配置權限原則會導致部分功能不可用(例如AI資產管理-資料集)。操作步驟如下。
-
建立權限原則,例如命名為PAIDefaultPolicy。操作步驟可參考範例雲產品依賴與授權:Designer。在指令碼編輯頁簽中配置如下策略內容:
{ "Version": "1", "Statement": [ { "Action": [ "cs:GetClusterById", "cs:GetClusters", "cs:GetUserConfig", "cs:DescribeClusterNodes", "cs:DescribeClusterInnerServiceKubeconfig", "cs:RevokeClusterInnerServiceKubeconfig" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:DescribeVSwitchAttributes", "vpc:DescribeVpcs", "vpc:DescribeVSwitches", "vpc:DescribeVpcAttribute" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "ecs:DescribeSecurityGroupAttribute", "ecs:DescribeSecurityGroups", "ecs:CreateNetworkInterface", "ecs:DeleteNetworkInterface", "ecs:DescribeNetworkInterfaces", "ecs:CreateNetworkInterfacePermission", "ecs:DescribeNetworkInterfacePermissions", "ecs:DeleteNetworkInterfacePermission" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "nas:DescribeFileSystems", "nas:CreateMountTarget", "nas:DescribeMountTargets", "nas:ModifyMountTarget", "nas:DescribeProtocolMountTarget" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "cr:ListNamespace", "cr:ListRepository", "cr:GetAuthorizationToken", "cr:ListInstanceEndpoint", "cr:PullRepository", "cr:PushRepository", "cr:GetInstance", "cr:GetInstanceVpcEndpoint", "cr:ListInstance", "cr:ListInstanceDomain" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "oss:ListBuckets", "oss:GetObjectMetadata", "oss:GetObject", "oss:ListObjects", "oss:PutObject", "oss:CopyObject", "oss:CompleteMultipartUpload", "oss:AbortMultipartUpload", "oss:InitiateMultipartUpload", "oss:UploadPartCopy", "oss:UploadPart", "oss:DeleteObject" ], "Resource": "acs:oss:*:*:*", "Effect": "Allow" }, { "Action": [ "datasetacc:DescribeInstance", "datasetacc:DescribeSlot", "datasetacc:DescribeEndpoint" ], "Resource": "*", "Effect": "Allow" } ] }許可權點類型
說明
cs:***
授予Container Service(CS)許可權。
vpc:***
授予Virtual Private Cloud許可權。
ecs:***
授予Elastic Compute Service許可權。
nas:***
授予Apsara File Storage NAS許可權。
cr:***
授予Container Registry(Container Registry)許可權。
oss:***
授予Object Storage Service許可權。
datasetacc:***
授予資料集加速(DatasetAcc)許可權。
-
在RAM 訪問控制頁面,選擇。
-
搜尋步驟1中建立的角色,單擊角色名稱進入角色詳情頁面。
-
在权限管理頁簽,單擊新增授权,將已建立的權限原則授權給該角色。授權後,角色才擁有策略中定義的PAI資源操作許可權。
在彈出的新增授權對話方塊中,資源範圍選擇帳號層級,在權限原則搜尋方塊中搜尋並勾選PAIDefaultPolicy自訂策略,然後單擊確認新增授權。
-
-
添加RAM角色至PAI工作空間並授權。只有工作空間成員才能訪問和使用該空間的PAI子產品。
工作空間管理員在工作空間成员与角色頁面添加已建立的RAM角色。操作步驟請參見管理工作空間成員。在新增成員對話方塊中,選擇使用者/角色頁簽,在左側待添加列表中搜尋並勾選目標RAM角色,然後在底部角色下拉框中為其分配工作空間角色,單擊確定。
-
登入PAI控制台開始演算法開發工作。完成前三步後,RAM角色才具備登入和使用PAI的完整許可權。