文档首页/ MaaS模型即服务/ 配置MaaS访问授权
更新时间:2026-08-13 GMT+08:00
分享

配置MaaS访问授权

如果您是IAM用户,且首次使用MaaS服务,您需要联系您的管理员为您授予使用MaaS服务的相关权限。

管理员需要在IAM控制台为MaaS用户组授予MaaS所依赖服务的IAM权限,然后通过权限管理功能授予MaaS服务拥有访问OBS,VPC等服务的相关权限。

具体操作流程如下:

图1 配置MaaS访问授权流程

步骤一:前期准备

为了使IAM子用户拥有委托授权的相关权限,管理员需要提前在IAM管理控制台创建自定义策略。如果未配置该策略,IAM子用户进入MaaS控制台时会出现权限缺失的弹窗提示用户配置。

具体操作步骤如下:
  1. 管理员登录IAM管理控制台,在左侧导航栏,选择权限管理 > 权限
  2. “权限”页面右上角,单击“创建自定义策略”
  3. “创建自定义策略”页面,参考表1配置相关信息。
    表1 创建自定义策略参数说明

    参数

    说明

    配置示例

    策略名称

    自定义策略名称。

    policy4yqlx2

    策略配置方式

    单击JSON视图。

    JSON视图

    策略内容

    在Statement参数的[]中粘贴表2的权限策略,单击“格式化内容”

    {
        "Version": "1.1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "iam:permissions:listRolesForAgencyOnDomain",
                    "iam:permissions:listRolesForAgencyOnProject",
                    "iam:permissions:listRolesForAgency",
                    "iam:agencies:getAgency",
                    "iam:agencies:listAgencies"
                ]
            }
        ]
    }

    策略描述

    自定义策略描述。

    test

    图2 创建自定义策略

    配置的IAM自定义策略详情如下:

    表2 IAM自定义权限说明

    权限

    说明

    iam:permissions:listRolesForAgencyOnDomain

    查询全局服务中的委托权限。

    iam:permissions:listRolesForAgencyOnProject

    查询项目服务中的委托权限。

    iam:permissions:listRolesForAgency

    查询委托的所有权限。

    iam:agencies:getAgency

    查询委托详情。

    iam:agencies:listAgencies

    查询指定条件下的委托列表。

  4. 单击“确定”,自定义策略创建成功,可在权限列表查看刚创建的自定义策略。
    图3 权限列表

步骤二:授予MaaS依赖服务的IAM权限

管理员需要创建MaaS用户组,并为该用户组授予MaaS服务所依赖服务的IAM权限,然后将IAM用户加入到该MaaS用户组。

如果MaaS用户组已存在,且已拥有所依赖服务的IAM权限,则可跳过该步骤。

  1. 创建用户组。

    管理员在IAM控制台创建用户组,如“MaaS用户组”。

    如果您需要创建子用户,可参考创建用户并加入用户组
    图4 IAM用户组

  2. 给用户组授权,勾选必选权限。授权完成后约15-30分钟生效
    1. 单击用户组列表的操作列“授权”按钮,进入“授权”页面。
    2. 勾选必选权限,按照表3勾选。
      图5 授权列表

      表3 MaaS服务依赖的权限(必选)

      需授予的依赖权限

      是否必选

      授权说明

      策略类型

      待授权的服务

      ModelArts CommonOperations

      必选

      授予子用户使用ModelArts服务的权限。

      ModelArts CommonOperations没有任何专属资源池的创建、更新、删除权限,只有使用权限。推荐给子用户配置此权限。

      系统策略

      ModelArts

      ModelArts FullAccess

      可选

      ModelArts FullAccess权限和ModelArts CommonOperations权限建议二选一。

      如果需要给子用户开通专属资源池的创建、更新、删除权限,此处要勾选ModelArts FullAccess,请谨慎配置。

      系统策略

      OBS OperateAccess

      必选

      授予子用户使用OBS服务的权限。ModelArts的数据管理、开发环境、训练作业、模型推理部署均需要通过OBS进行数据中转

      系统策略

      对象存储服务OBS

      SWR OperateAccess

      必选

      授予子用户使用SWR服务权限。ModelArts的自定义镜像功能依赖镜像服务SWR OperateAccess权限。

      系统策略

      容器镜像仓库SWR

      CES FullAccess

      必选

      授予子用户使用CES云监控服务的权限。通过CES云监控可以查看ModelArts的在线推理中对应模型负载运行状态的整体情况,并设置监控告警。

      系统策略

      云监控CES

      步骤一:前期准备中创建的自定义策略:policy4yqlx2

      必选

      如果未配置,IAM子用户进入MaaS控制台时会出现权限缺失的弹窗提示用户配置。

      用于检测是否有缺失委托的权限。

      自定义策略

      统一身份认证服务IAM

    3. 单击“下一步”选择授权范围方案,此处选择“指定区域项目资源”,以“西南-贵阳一”为例。
    4. 单击“确定”,授权成功。

步骤三:委托授权MaaS服务访问其它云服务

如果MaaS控制台没有权限缺失弹窗,可跳过该步骤。

当用户在使用创建自定义模型时,需要使用OBS桶;当部署模型使用专属资源池时,底层涉及云硬盘EVS、虚拟私有网络VPC、弹性文件服务SFS等资源的挂载和网络配置;在这些场景下MaaS需要代表用户去访问其它云服务资源

MaaS访问其它云服务资源的权限委托需前往“创建访问权限”进行配置,具体操作如下:

  1. 管理员进入MaaS控制台页面侧导航栏,选择总览
  2. 在“总览”页面上方,单击“此处 ”,跳转至“创建访问授权”页面。

  3. 在“创建访问授权”页面,参照表4配置。
    表4 委托授权MaaS服务访问其它云服务权限配置

    配置项

    配置值

    委托对象

    • 委托对象类型:“IAM子用户”
    • 对象名称:下拉选择您需要配置的IAM用户名。

    委托配置

    • 委托类型:选择“新增委托”
    • 委托名称:系统默认生成,也可按照规则自定义;此示例中保持默认。
    • 委托设置:可以选择预设的模板快速完成权限配置。
      • 普通模式:推荐使用,该模式可针对用户业务场景进行自由定制,并保持最小授权,安全可靠。

        • 委托模板:勾选“MaaS”模板后即可在下方“服务列表”中看到与MaaS服务相关的其它云服务,用户可根据实际场景勾选关联的服务(建议勾选所有关联的服务),勾选后效果如下图所示:

      • 高权限模式:对高权限有特殊需求的用户,可使用该模式,建议管理员谨慎配置该模式下的权限。

    协议

    阅读《MaaS 服务声明》后,并勾选“我已阅读并同意《MaaS 服务声明》”。

  4. 单击“创建”,授权委托成功,可在权限管理列表看到新增的委托信息。如下图所示:
    图6 权限管理列表

查看ModelArts权限管理列表详细操作可参考查看委托列表

步骤四:IAM用户验证权限

IAM用户登录并验证权限。

  1. 进入MaaS控制台,界面无权限不足提示。
  2. 在“服务列表”中选择除ModelArts和MaaS之外(假设当前策略仅包含ModelArts CommonOperations)的任一服务,如果提示权限不足,表示“ModelArts CommonOperations”已生效。

相关文档

如遇到缺失权限相关问题,请参考配置缺失的权限

相关文档