云产品依赖与授权:Designer

更新时间:
复制 MD 格式

Designer是PAI的功能模块之一,联合MaxCompute、DataWorks、Flink、通用训练资源和OSS等云产品提供一站式机器学习方案。使用Designer建模前,您需要完成两类授权:为操作账号授予Designer及相关云产品的操作权限,为PAI服务账号授予访问OSS的权限。完成授权后,功能才能安全顺利地使用。

背景信息

使用Designer依赖OSS,同时可能依赖MaxCompute、Flink或通用训练资源。请根据以下场景判断是否需要授权对应产品。

  • MaxCompute:Designer提供上百种基于MaxCompute框架实现的阿里自研算法。

  • Flink:Designer提供可在Flink执行的算法组件,例如PyAlink脚本。

  • OSS:训练过程中的中间数据和训练模型都依赖OSS存储。建议您提前开通并授权。

  • 通用训练资源:Designer提供基于通用训练资源训练的深度学习算法,自定义Python脚本组件也依赖通用训练资源。推荐您在使用前开通并授权。

说明

登录PAI控制台,单击开通和授权 > 全部云产品依赖,即可查看各功能模块依赖的云产品及授权详情。

因此,使用Designer前,您需要为操作账号授予Designer、MaxCompute、通用训练资源、Flink和OSS的操作权限,并为PAI授予访问OSS的权限。如需使用Designer的全部功能,请按以下链接授权。

操作账号授权

Designer提供界面化、端到端的机器学习全链路开发环境,内置丰富成熟的机器学习算法。使用Designer开发模型时,您可能依赖以下云产品,需提前开通并授权。

  • PAI子产品:Designer

    操作账号类型

    使用场景

    操作引导链接

    主账号

    主账号拥有Designer的所有操作权限,无需额外授权。

    不涉及

    RAM账号

    (推荐)

    PAI提供多种成员角色。您可将RAM用户添加为对应角色的工作空间成员,使其拥有对应子产品的操作权限。各角色的权限详情,请参见附录:角色及权限列表。

    管理工作空间成员

  • 依赖的其他PAI子产品:通用计算资源

    使用Designer进行AI开发时,您需要准备对应的计算资源,可使用PAI的通用AI计算资源。

    建议使用主账号购买通用AI计算资源。RAM账号购买时,需被授予AliyunPAIFullAccess权限。权限要求详情请参见权限管理。

    如需授权RAM用户向工作空间关联的通用计算资源提交训练任务,您需在该工作空间中为RAM用户添加算法开发、算法运维或管理员角色,详情请参见管理工作空间成员。

  • 依赖的其他云产品:MaxCompute

    Designer提供上百种基于MaxCompute框架实现的自研算法。使用这些算法需要开通MaxCompute,您可以在使用过程中按提示按需开通。

    细分场景

    场景说明

    操作引导链接

    开通MaxCompute

    建议使用主账号开通,无需额外授权。如果您希望使用RAM账号开通MaxCompute,需给RAM账号授予AliyunBSSOrderAccess和AliyunDataWorksFullAccess权限。

    使用MaxCompute

    需为工作空间添加MaxCompute开发角色,详情请参见添加成员。

  • 依赖的其他云产品:OSS

    深度学习算法组件依赖OSS数据源,因此您需要开通OSS并授予对应权限。

    细分场景

    场景说明

    操作引导链接

    开通OSS

    建议使用主账号开通,无需额外授权。如果您希望使用RAM账号开通OSS,需给RAM账号授予AliyunOSSFullAccess权限。

    使用OSS

    后续使用OSS时:

    • 授权:OSS提供详细的RAM管控策略,您可根据需要给对应RAM账号授予操作权限。

    • 常见操作:通常需要创建一个Bucket,便于后续上传文件至OSS。

    为操作账号授权OSS权限时,您可以通过自定义策略灵活定义RAM用户在PAI控制台对OSS数据的访问权限。详细步骤如下。

    1. 登录RAM控制台。

    2. 在左侧导航栏,选择权限管理 > 权限策略。

    3. 在权限策略页面,单击创建权限策略。

    4. 在创建权限策略页面,单击脚本编辑页签。

    5. 输入权限策略内容,然后单击确定。

      OSS提供完整的数据权限管控体系。OSS授权策略详情请参见RAM Policy概述。

      重要

      请根据RAM用户需要使用的权限,谨慎定义权限策略。授权范围过大会增加数据泄露风险。

      在PAI控制台使用OSS通常涉及列出已有权限的Bucket、读写数据等常规操作。建议阿里云账号参考以下自定义权限策略,为需要在PAI控制台操作的RAM用户配置权限。

      {
        "Version": "1",
        "Statement": [
          {
            "Action": [
              "oss:GetObject",
              "oss:ListObjects",
              "oss:DeleteObject",
              "oss:ListParts",
              "oss:PutObject",
              "oss:AbortMultipartUpload",
              "oss:GetBucketCors",
              "oss:GetBucketCors",
              "oss:DeleteBucketCors"
            ],
            "Resource": [
              "acs:oss:*:*:<yourBucketName>",
              "acs:oss:*:*:<yourBucketName>/*"
            ],
            "Effect": "Allow"
          },
          {
            "Action": [
              "oss:ListBuckets"
            ],
            "Resource": "*",
            "Effect": "Allow"
          }
        ]
      }

      上述自定义策略中的<yourBucketName>需替换为被授权的Bucket名称。

    6. 输入权限策略名称和备注,并单击确定。

  • 依赖的其他云产品:Flink

    Designer提供几十种基于Flink框架实现的阿里自研算法。使用这些算法需要开通Flink,您可以在使用过程中按需开通。

    细分场景

    场景说明

    操作引导链接

    开通Flink

    建议使用主账号开通,无需额外授权。如果您希望使用RAM账号开通Flink,需给RAM账号授予AliyunStreamFullAccess权限。

    使用Flink

    后续使用Flink时:

    • 授权:Flink提供详细的RAM管控策略,您可根据需要给对应RAM账号授予操作权限。

PAI服务账号授权

通常在开通PAI时已完成授权。如果开通时有遗漏,可参考以下步骤授权:

  1. 登录PAI控制台。

  2. 在左侧导航栏单击开通和授权 > 全部云产品依赖,在Designer功能模块下找到OSS。

  3. 在操作列查看OSS的授权状态。

    • 如果还未授权,请单击操作列后的去授权,根据界面提示完成授权。

    • 如果已完成授权,可单击操作列后的查看授权信息,查看授权详情。