全部產品
Search
文件中心

Platform For AI:RAM角色登入並使用PAI

更新時間:Aug 12, 2026

角色單點登入(SSO)讓RAM角色直接登入PAI平台。該方式簡化登入流程,同時提升賬戶安全性和許可權管理靈活性,適合需要按角色管控存取權限的企業情境。

背景資訊

企業安全監管要求日趨嚴格。角色登入(Role-Based SSO)提供了一種更安全的雲資源訪問方式,比直接使用帳號密碼登入更易於管控許可權。詳情請參見SAML角色SSO概覽

PAI支援的登入方式

PAI支援雲帳號登入和角色登入兩種方式。

  • 雲帳號登入:

    使用阿里雲帳號或RAM使用者帳號直接登入PAI。登入後,該帳號自動成為PAI工作空間成員,獲得該工作空間的產品使用許可權。

  • 雲SSO登入

    雲SSO提供基於阿里雲資來源目錄RD(Resource Directory)的多帳號統一身份管理與存取控制。使用雲SSO,您可以統一管理企業中使用阿里雲的使用者,一次性配置企業身份管理系統與阿里雲的單點登入,並統一配置所有使用者對RD帳號的存取權限。

  • 角色SSO登入

    通過角色SSO(單點登入)方式進入阿里雲控制台並使用PAI。RAM Role會成為PAI工作空間成員,使用該角色的使用者獲得與雲帳號成員相同的產品使用許可權。有關RAM角色的更多資訊,請參見RAM角色概覽

角色登入指南

  1. 建立RAM角色並配置信任策略。信任策略決定哪些帳號或身份可以扮演該角色。

    通過RAM使用者扮演角色並添加許可權

    如需通過RAM使用者扮演RAM角色,並在阿里雲控制台切換身份,將信任主體類型設定為雲帳號。操作步驟如下。

    1. 建立可信實體類型為云账号的RAM角色。操作步驟請參見建立可信實體為阿里雲帳號的RAM角色

      信任主體名稱選擇當前雲帳號

    2. 進入目標角色詳情頁面,修改信任策略。信任策略控制哪些主體可以調用STS AssumeRole介面。

      將信任策略內容替換為如下指令碼:

      {
        "Statement": [
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "RAM": [
                "acs:ram::主帳號ID:root"
              ]
            }
          },    
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "Service": [
                "dataworks.aliyuncs.com"
              ]
            }
          }
        ],
        "Version": "1"
      }

      將指令碼中acs:ram::主帳號ID:root主帳號ID替換為實際帳號ID。您可以在使用者基本資料頁面擷取帳號ID。

    3. 建立RAM使用者。您可以一次建立多個RAM使用者。操作步驟請參見建立RAM使用者

    4. 單擊目標RAM使用者操作列下的添加权限,為RAM使用者添加AliyunSTSAssumeRoleAccess許可權。該許可權允許RAM使用者調用STS AssumeRole介面扮演角色。

    通過IdP身份供應商扮演角色並添加許可權

    如需通過IdP身份供應商帳號登入阿里雲並扮演RAM角色,可信實體類型選擇身份提供商。操作步驟如下:

    1. 建立可信實體類型為身份提供商的RAM角色。操作步驟請參見建立可信實體為身份供應商的RAM角色

    2. 進入目標角色詳情頁面,修改信任策略。信任策略需允許IdP身份供應商通過SAML斷言扮演該角色。

      將信任策略內容替換為如下指令碼:

      {
         "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Federated": [
                          "acs:ram::主帳號ID:saml-provider/IDP"
                      ]
                  },
                  "Condition": {
                      "StringEquals": {
                          "saml:recipient": "https://signin.aliyun.com/saml-role/sso"
                      }
                  }
              },
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                    "Service": [
                      "dataworks.aliyuncs.com"
                    ]
                  }
              }
          ],
          "Version": "1"
      }

      將指令碼中acs:ram::主帳號ID:saml-provider/IDP主帳號ID替換為實際帳號ID。您可以在使用者基本資料頁面擷取帳號ID。

  2. 配置權限原則。權限原則決定RAM角色在PAI各子產品中能執行哪些操作。

    根據角色使用者需要使用的子產品,為角色添加對應權限原則。未配置權限原則會導致部分功能不可用(例如AI資產管理-資料集)。操作步驟如下。

    1. 建立權限原則,例如命名為PAIDefaultPolicy。操作步驟可參考範例雲產品依賴與授權:Designer。在指令碼編輯頁簽中配置如下策略內容:

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "cs:GetClusterById",
                      "cs:GetClusters",
                      "cs:GetUserConfig",
                      "cs:DescribeClusterNodes",
                      "cs:DescribeClusterInnerServiceKubeconfig",
                      "cs:RevokeClusterInnerServiceKubeconfig"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "vpc:DescribeVSwitchAttributes",
                      "vpc:DescribeVpcs",
                      "vpc:DescribeVSwitches",
                      "vpc:DescribeVpcAttribute"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "ecs:DescribeSecurityGroupAttribute",
                      "ecs:DescribeSecurityGroups",
                      "ecs:CreateNetworkInterface",
                      "ecs:DeleteNetworkInterface",
                      "ecs:DescribeNetworkInterfaces",
                      "ecs:CreateNetworkInterfacePermission",
                      "ecs:DescribeNetworkInterfacePermissions",
                      "ecs:DeleteNetworkInterfacePermission"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "nas:DescribeFileSystems",
                      "nas:CreateMountTarget",
                      "nas:DescribeMountTargets",
                      "nas:ModifyMountTarget",
                      "nas:DescribeProtocolMountTarget"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "cr:ListNamespace",
                      "cr:ListRepository",
                      "cr:GetAuthorizationToken",
                      "cr:ListInstanceEndpoint",
                      "cr:PullRepository",
                      "cr:PushRepository",
                      "cr:GetInstance",
                      "cr:GetInstanceVpcEndpoint",
                      "cr:ListInstance",
                      "cr:ListInstanceDomain"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "oss:ListBuckets",
                      "oss:GetObjectMetadata",
                      "oss:GetObject",
                      "oss:ListObjects",
                      "oss:PutObject",
                      "oss:CopyObject",
                      "oss:CompleteMultipartUpload",
                      "oss:AbortMultipartUpload",
                      "oss:InitiateMultipartUpload",
                      "oss:UploadPartCopy",
                      "oss:UploadPart",
                      "oss:DeleteObject"
                  ],
                  "Resource": "acs:oss:*:*:*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "datasetacc:DescribeInstance",
                      "datasetacc:DescribeSlot",
                      "datasetacc:DescribeEndpoint"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }

      許可權點類型

      說明

      cs:***

      授予Container Service(CS)許可權。

      vpc:***

      授予Virtual Private Cloud許可權。

      ecs:***

      授予Elastic Compute Service許可權。

      nas:***

      授予Apsara File Storage NAS許可權。

      cr:***

      授予Container Registry(Container Registry)許可權。

      oss:***

      授予Object Storage Service許可權。

      datasetacc:***

      授予資料集加速(DatasetAcc)許可權。

    2. RAM 訪問控制頁面,選擇身份管理 > 角色

    3. 搜尋步驟1中建立的角色,單擊角色名稱進入角色詳情頁面。

    4. 权限管理頁簽,單擊新增授权,將已建立的權限原則授權給該角色。授權後,角色才擁有策略中定義的PAI資源操作許可權。

      在彈出的新增授權對話方塊中,資源範圍選擇帳號層級,在權限原則搜尋方塊中搜尋並勾選PAIDefaultPolicy自訂策略,然後單擊確認新增授權

  3. 添加RAM角色至PAI工作空間並授權。只有工作空間成員才能訪問和使用該空間的PAI子產品。

    工作空間管理員在工作空間成员与角色頁面添加已建立的RAM角色。操作步驟請參見管理工作空間成員。在新增成員對話方塊中,選擇使用者/角色頁簽,在左側待添加列表中搜尋並勾選目標RAM角色,然後在底部角色下拉框中為其分配工作空間角色,單擊確定

    說明

    如果搜尋不到建立的角色,可嘗試以下方法:

    • 新增成員對話方塊中單擊重新整理,更新帳號列表。

    • 先用該RAM角色登入PAI控制台,再返回搜尋添加。詳情請參見扮演RAM角色

  4. 登入PAI控制台開始演算法開發工作。完成前三步後,RAM角色才具備登入和使用PAI的完整許可權。

    扮演RAM角色登入PAI控制台,開始演算法開發工作。操作步驟請參見扮演RAM角色