全部产品
Search
文档中心

人工智能平台 PAI:权限管理

更新时间:Jul 13, 2026

使用PAI涉及两方面的授权:RAM用户授权(开通和使用云产品)以及服务授权(PAI访问其他阿里云服务)。

image

为RAM用户授权

主账号无需额外授权,RAM用户必须在获得授权后,才能登录控制台或使用API访问阿里云账号下的资源。本节介绍在PAI的使用场景下如何通过以下几种方式给RAM用户授权:

授权RAM用户开通PAI及购买PAI资源

为RAM用户添加权限策略AliyunPAIFullAccess后可开通PAI及购买PAI资源,操作步骤参见管理RAM用户的权限

重要

AliyunPAIFullAccess包含购买、创建、删除各类资源以及全部工作空间的管理员权限,请谨慎使用。

建议您直接使用主账号操作或参见创建自定义权限策略为RAM用户设置最小可用的权限策略。

授权RAM用户使用PAI子产品

PAI提供了通过工作空间管理权限的能力。可根据需要将RAM用户添加为工作空间的成员,并授予工作空间负责人管理员算法开发算法运维标注管理员访客成员角色的权限。各角色权限请参见附录:角色及权限列表

  • iTAG还需参见人员角色分配进一步设置权限。

  • EAS提供了产品系统策略为RAM用户授权。例如:

    • EAS的管理权限:AliyunPAIEASFullAccess

    • EAS的只读权限:AliyunPAIEASReadOnlyAccess

  • AI加速大部分功能,仅需拥有对应模型开发、训练、推理的子产品操作权限即可,无需额外授权。仅使用数据集加速时,RAM账号操作需被授予AliyunPAIFullAccessAliyunDatasetAccFullAccess权限。

授权RAM用户开通/使用其他云产品

使用PAI会涉及的部分其他云产品见下表:

单击查看PAI依赖的云产品

PAI子产品

依赖的云产品

iTAG

OSS

Designer

OSS、MaxCompute、Flink

DSW

OSS、NAS、VPC

DLC

OSS、NAS、VPC

自动机器学习(AutoML)

OSS、MaxCompute

EAS

OSS、API网关、SLS、VPC、云监控

LangStudio

OSS、SLS、VPC、可观测链路OpenTelemetry版

AI资产管理

ACR

说明

建议使用阿里云主账号开通其他云产品(无需额外授权操作),通过RAM权限策略控制RAM账号使用其他云产品的权限(详见下表中RAM账号使用授权)

如果您的RAM用户已添加为工作空间的成员,会根据设置的角色拥有其他云产品的部分权限。如果遇到开通或使用其他云产品的权限问题,可以参考下表进行授权操作。

例如:使用RAM用户登录开通OSS,需要给RAM用户添加系统策略AliyunOSSFullAccess。如果使用OSS遇到权限问题,可参考OSS RAM Policy为RAM授权。

依赖的云产品

开通需要的权限策略

RAM账号使用授权

操作引导

OSS

AliyunOSSFullAccess

OSS RAM Policy

MaxCompute

AliyunBSSOrderAccess、AliyunDataWorksFullAccess

在工作空间为RAM账号添加MaxCompute开发角色,详情请参见创建及管理工作空间

Flink

AliyunStreamFullAccess

管理控制台授权

开通:开通实时计算Flink版

NAS

AliyunNASFullAccess

使用RAM权限策略控制NAS访问权限

API网关

AliyunApiGatewayFullAccess

使用 RAM 管理 API

SLS

AliyunLogFullAccess

SLS鉴权规则

VPC

AliyunVPCFullAccess

VPC授权信息

云监控

AliyunCloudMonitorFullAccess

云监控授权信息

常见操作:操作步骤配置报警规则

可观测链路OpenTelemetry版

AliyunARMSFullAccess

借助RAM用户实现分权

开通:快速入门

ACR

AliyunContainerRegistryFullAccess

ACR的RAM授权信息

常见操作:使用企业版实例构建镜像

授权PAI访问其他云产品

通常在开通PAI时已完成授权。如果开通时有遗漏的授权操作,在后续的操作界面上会提示需要进行授权,按提示操作完成即可。您也可以参考以下步骤查看授权情况。以Designer访问OSS为例:

  1. 登录PAI控制台

  2. 在左侧导航栏单击开通和授权 > 全部云产品依赖,在Designer功能模块下找到OSS

  3. 操作列查看OSS的授权状态。

    • 如果还未授权,请单击操作列后的去授权,根据界面提示完成授权操作。

    • 如果已完成授权,可单击操作列后的查看授权信息,查看授权的详细信息。

PAI子产品访问其他云服务通过普通服务角色和服务关联角色两种方式。当前全部云产品依赖中没有覆盖所有的情况,您还可按需参见各子产品介绍: