Designer是PAI的功能模块之一,联合MaxCompute、DataWorks、Flink、通用训练资源和OSS等云产品提供一站式机器学习方案。使用Designer建模前,您需要完成两类授权:为操作账号授予Designer及相关云产品的操作权限,为PAI服务账号授予访问OSS的权限。完成授权后,功能才能安全顺利地使用。
背景信息
使用Designer依赖OSS,同时可能依赖MaxCompute、Flink或通用训练资源。请根据以下场景判断是否需要授权对应产品。
-
MaxCompute:Designer提供上百种基于MaxCompute框架实现的阿里自研算法。
-
Flink:Designer提供可在Flink执行的算法组件,例如PyAlink脚本。
-
OSS:训练过程中的中间数据和训练模型都依赖OSS存储。建议您提前开通并授权。
-
通用训练资源:Designer提供基于通用训练资源训练的深度学习算法,自定义Python脚本组件也依赖通用训练资源。推荐您在使用前开通并授权。
登录PAI控制台,单击,即可查看各功能模块依赖的云产品及授权详情。
因此,使用Designer前,您需要为操作账号授予Designer、MaxCompute、通用训练资源、Flink和OSS的操作权限,并为PAI授予访问OSS的权限。如需使用Designer的全部功能,请按以下链接授权。
操作账号授权
Designer提供界面化、端到端的机器学习全链路开发环境,内置丰富成熟的机器学习算法。使用Designer开发模型时,您可能依赖以下云产品,需提前开通并授权。
-
PAI子产品:Designer
操作账号类型
使用场景
操作引导链接
主账号
主账号拥有Designer的所有操作权限,无需额外授权。
不涉及
RAM账号
(推荐)
PAI提供多种成员角色。您可将RAM用户添加为对应角色的工作空间成员,使其拥有对应子产品的操作权限。各角色的权限详情,请参见附录:角色及权限列表。
-
依赖的其他PAI子产品:通用计算资源
使用Designer进行AI开发时,您需要准备对应的计算资源,可使用PAI的通用AI计算资源。
建议使用主账号购买通用AI计算资源。RAM账号购买时,需被授予
AliyunPAIFullAccess权限。权限要求详情请参见权限管理。如需授权RAM用户向工作空间关联的通用计算资源提交训练任务,您需在该工作空间中为RAM用户添加算法开发、算法运维或管理员角色,详情请参见管理工作空间成员。
-
依赖的其他云产品:MaxCompute
Designer提供上百种基于MaxCompute框架实现的自研算法。使用这些算法需要开通MaxCompute,您可以在使用过程中按提示按需开通。
细分场景
场景说明
操作引导链接
开通MaxCompute
建议使用主账号开通,无需额外授权。如果您希望使用RAM账号开通MaxCompute,需给RAM账号授予AliyunBSSOrderAccess和AliyunDataWorksFullAccess权限。
-
开通:开通MaxCompute
-
授权:管理工作空间成员
使用MaxCompute
需为工作空间添加MaxCompute开发角色,详情请参见添加成员。
-
-
依赖的其他云产品:OSS
深度学习算法组件依赖OSS数据源,因此您需要开通OSS并授予对应权限。
细分场景
场景说明
操作引导链接
开通OSS
建议使用主账号开通,无需额外授权。如果您希望使用RAM账号开通OSS,需给RAM账号授予
AliyunOSSFullAccess权限。-
开通:开通OSS服务
-
给RAM用户授权:RAM Policy概述
-
常见操作:控制台创建存储空间
使用OSS
后续使用OSS时:
-
授权:OSS提供详细的RAM管控策略,您可根据需要给对应RAM账号授予操作权限。
-
常见操作:通常需要创建一个Bucket,便于后续上传文件至OSS。
为操作账号授权OSS权限时,您可以通过自定义策略灵活定义RAM用户在PAI控制台对OSS数据的访问权限。详细步骤如下。
-
登录RAM控制台。
-
在左侧导航栏,选择。
-
在权限策略页面,单击创建权限策略。
-
在创建权限策略页面,单击脚本编辑页签。
-
输入权限策略内容,然后单击确定。
OSS提供完整的数据权限管控体系。OSS授权策略详情请参见RAM Policy概述。
重要请根据RAM用户需要使用的权限,谨慎定义权限策略。授权范围过大会增加数据泄露风险。
在PAI控制台使用OSS通常涉及列出已有权限的Bucket、读写数据等常规操作。建议阿里云账号参考以下自定义权限策略,为需要在PAI控制台操作的RAM用户配置权限。
{ "Version": "1", "Statement": [ { "Action": [ "oss:GetObject", "oss:ListObjects", "oss:DeleteObject", "oss:ListParts", "oss:PutObject", "oss:AbortMultipartUpload", "oss:GetBucketCors", "oss:GetBucketCors", "oss:DeleteBucketCors" ], "Resource": [ "acs:oss:*:*:<yourBucketName>", "acs:oss:*:*:<yourBucketName>/*" ], "Effect": "Allow" }, { "Action": [ "oss:ListBuckets" ], "Resource": "*", "Effect": "Allow" } ] }上述自定义策略中的<yourBucketName>需替换为被授权的Bucket名称。
-
输入权限策略名称和备注,并单击确定。
-
-
依赖的其他云产品:Flink
Designer提供几十种基于Flink框架实现的阿里自研算法。使用这些算法需要开通Flink,您可以在使用过程中按需开通。
细分场景
场景说明
操作引导链接
开通Flink
建议使用主账号开通,无需额外授权。如果您希望使用RAM账号开通Flink,需给RAM账号授予
AliyunStreamFullAccess权限。-
开通:开通实时计算Flink版
-
给RAM用户授权:管理控制台授权
使用Flink
后续使用Flink时:
-
授权:Flink提供详细的RAM管控策略,您可根据需要给对应RAM账号授予操作权限。
-
PAI服务账号授权
通常在开通PAI时已完成授权。如果开通时有遗漏,可参考以下步骤授权:
-
登录PAI控制台。
-
在左侧导航栏单击,在Designer功能模块下找到OSS。
-
在操作列查看OSS的授权状态。
-
如果还未授权,请单击操作列后的去授权,根据界面提示完成授权。
-
如果已完成授权,可单击操作列后的查看授权信息,查看授权详情。
-