配置MaaS访问授权
如果您是IAM用户,且首次使用MaaS服务,您需要联系您的管理员为您授予使用MaaS服务的相关权限。
管理员需要在IAM控制台为MaaS用户组授予MaaS所依赖服务的IAM权限,然后通过权限管理功能授予MaaS服务拥有访问OBS,VPC等服务的相关权限。
具体操作流程如下:
步骤一:前期准备
为了使IAM子用户拥有委托授权的相关权限,管理员需要提前在IAM管理控制台创建自定义策略。如果未配置该策略,IAM子用户进入MaaS控制台时会出现权限缺失的弹窗提示用户配置。
- 管理员登录IAM管理控制台,在左侧导航栏,选择。
- 在“权限”页面右上角,单击“创建自定义策略”。
- 在“创建自定义策略”页面,参考表1配置相关信息。
表1 创建自定义策略参数说明 参数
说明
配置示例
策略名称
自定义策略名称。
policy4yqlx2
策略配置方式
单击JSON视图。
JSON视图
策略内容
在Statement参数的[]中粘贴表2的权限策略,单击“格式化内容”。
{ "Version": "1.1", "Statement": [ { "Effect": "Allow", "Action": [ "iam:permissions:listRolesForAgencyOnDomain", "iam:permissions:listRolesForAgencyOnProject", "iam:permissions:listRolesForAgency", "iam:agencies:getAgency", "iam:agencies:listAgencies" ] } ] }策略描述
自定义策略描述。
test
图2 创建自定义策略
配置的IAM自定义策略详情如下:
- 单击“确定”,自定义策略创建成功,可在权限列表查看刚创建的自定义策略。 图3 权限列表
步骤二:授予MaaS依赖服务的IAM权限
管理员需要创建MaaS用户组,并为该用户组授予MaaS服务所依赖服务的IAM权限,然后将IAM用户加入到该MaaS用户组。
如果MaaS用户组已存在,且已拥有所依赖服务的IAM权限,则可跳过该步骤。
- 创建用户组。
管理员在IAM控制台创建用户组,如“MaaS用户组”。
如果您需要创建子用户,可参考创建用户并加入用户组。图4 IAM用户组
- 给用户组授权,勾选必选权限。授权完成后约15-30分钟生效。
- 单击用户组列表的操作列“授权”按钮,进入“授权”页面。
- 勾选必选权限,按照表3勾选。 图5 授权列表
表3 MaaS服务依赖的权限(必选) 需授予的依赖权限
是否必选
授权说明
策略类型
待授权的服务
ModelArts CommonOperations
必选
授予子用户使用ModelArts服务的权限。
ModelArts CommonOperations没有任何专属资源池的创建、更新、删除权限,只有使用权限。推荐给子用户配置此权限。
系统策略
ModelArts
ModelArts FullAccess
可选
ModelArts FullAccess权限和ModelArts CommonOperations权限建议二选一。
如果需要给子用户开通专属资源池的创建、更新、删除权限,此处要勾选ModelArts FullAccess,请谨慎配置。
系统策略
OBS OperateAccess
必选
授予子用户使用OBS服务的权限。ModelArts的数据管理、开发环境、训练作业、模型推理部署均需要通过OBS进行数据中转。
系统策略
对象存储服务OBS
SWR OperateAccess
必选
授予子用户使用SWR服务权限。ModelArts的自定义镜像功能依赖镜像服务SWR OperateAccess权限。
系统策略
容器镜像仓库SWR
CES FullAccess
必选
授予子用户使用CES云监控服务的权限。通过CES云监控可以查看ModelArts的在线推理中对应模型负载运行状态的整体情况,并设置监控告警。
系统策略
云监控CES
步骤一:前期准备中创建的自定义策略:policy4yqlx2
必选
如果未配置,IAM子用户进入MaaS控制台时会出现权限缺失的弹窗提示用户配置。
用于检测是否有缺失委托的权限。
自定义策略
统一身份认证服务IAM
- 单击“下一步”选择授权范围方案,此处选择“指定区域项目资源”,以“西南-贵阳一”为例。
- 单击“确定”,授权成功。
步骤三:委托授权MaaS服务访问其它云服务
如果MaaS控制台没有权限缺失弹窗,可跳过该步骤。
当用户在使用创建自定义模型时,需要使用OBS桶;当部署模型使用专属资源池时,底层涉及云硬盘EVS、虚拟私有网络VPC、弹性文件服务SFS等资源的挂载和网络配置;在这些场景下MaaS需要代表用户去访问其它云服务资源。
MaaS访问其它云服务资源的权限委托需前往“创建访问权限”进行配置,具体操作如下:
- 管理员进入MaaS控制台页面侧导航栏,选择。
- 在“总览”页面上方,单击“此处 ”,跳转至“创建访问授权”页面。
- 在“创建访问授权”页面,参照表4配置。
表4 委托授权MaaS服务访问其它云服务权限配置 配置项
配置值
委托对象
- 委托对象类型:“IAM子用户”。
- 对象名称:下拉选择您需要配置的IAM用户名。
委托配置
协议
阅读《MaaS 服务声明》后,并勾选“我已阅读并同意《MaaS 服务声明》”。
- 单击“创建”,授权委托成功,可在权限管理列表看到新增的委托信息。如下图所示: 图6 权限管理列表
查看ModelArts权限管理列表详细操作可参考查看委托列表。
步骤四:IAM用户验证权限
IAM用户登录并验证权限。
- 进入MaaS控制台,界面无权限不足提示。
- 在“服务列表”中选择除ModelArts和MaaS之外(假设当前策略仅包含ModelArts CommonOperations)的任一服务,如果提示权限不足,表示“ModelArts CommonOperations”已生效。
相关文档
如遇到缺失权限相关问题,请参考配置缺失的权限。



