
# 快速配置ModelArts委托授权
#### 场景描述
为了完成AI计算的各种操作，AI平台ModelArts在任务执行过程中需要访问用户的其他服务，典型的就是训练过程中，需要访问OBS读取用户的训练数据。在这个过程中，就出现了ModelArts服务"代表"用户去访问其他云服务的情形。从安全角度出发，ModelArts服务代表用户访问任何云服务之前，均需要先获得用户的委托，而这个动作就是一个用户"委托"ModelArts服务的过程。用户自身先拥有一项权限（通过IAM给用户授权），然后用户委托ModelArts服务再代表自己访问特定的云服务，以完成其在ModelArts平台上执行的AI计算任务。
ModelArts提供了添加委托功能，用户可以在ModelArts服务的"权限管理"功能中，快速完成委托添加，由ModelArts服务为用户自动创建委托并配置到ModelArts服务中。
#### 约束与限制
- 用户所在用户组已完成 IAM 授权配置。
- 华为云账号
  - 只有华为云账号可以使用委托授权，可以为当前账号授权，也可以为当前账号下的所有IAM用户授权。
  
  - 多个IAM用户或账号，可使用同一个委托。
  
  - 一个账号下，最多可创建100个委托。
  
  - 对于首次使用ModelArts的新用户，请直接新增委托即可。一般用户新增普通用户权限即可满足使用要求。如果有精细化权限管理的需求，可以自定义权限按需设置。在ModelArts新版控制台，首次使用ModelArts的新用户支持通过一键授权方式为当前账号配置ModelArts委托授权。
   
- IAM用户
  - 如果已获得委托授权，则可以在权限管理页面中查看到已获得的委托授权信息。
  
  - 如果未获得委托授权，当打开"添加委托"页面时，ModelArts会提醒您当前用户未配置授权，需联系此IAM用户的管理员账号进行委托授权。
  
  - 拥有admin权限的IAM子用户也可以为自己或其它子用户添加委托。
   
 
#### 一键授权
华为云账号和拥有admin权限的IAM子用户首次使用ModelArts时，ModelArts新版控制台会自动弹出跨服务授权页面，单击"立即授权"，即可通过一键授权方式完成ModelArts委托授权配置。
![](https://support.huaweicloud.com/permission-modelarts/public_sys-resources/note_3.0-zh-cn.png)
一键授权仅在以下区域的ModelArts新版控制台支持：
中国站：西南-贵阳一
图1一键授权   
![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002534352458.png)
 #### 添加委托
非首次使用ModelArts新版控制台的用户，或者使用ModelArts旧版控制台的用户，还可以在权限管理页面添加委托。
1. 登录[ModelArts控制台](https://console.huaweicloud.com/modelarts)，在左侧导航栏选择"权限管理"，进入委托列表页面。
2. 单击"添加委托"，进入"添加委托"配置页面，根据参数说明进行配置。
   表1参数说明 
   | 参数             | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
   |:---|:---|
   | "委托对象类型"       | 包括IAM子用户、联邦用户、委托用户和所有用户。 - "IAM子用户"：由主账号在IAM中创建的用户，是服务的使用人员，具有独立的身份凭证（密码和访问密钥），根据账号授予的权限使用资源。IAM子用户相关介绍请参见[IAM用户介绍](https://support.huaweicloud.com/productdesc-iam/iam_01_0023.html#section1)。  - "联邦用户"：又称企业虚拟用户。联邦用户相关介绍请参见[联邦身份认证](https://support.huaweicloud.com/usermanual-iam/iam_08_0002.html)。  - "委托用户"：IAM中创建的一个委托。IAM创建委托相关介绍请参见[创建委托](https://support.huaweicloud.com/usermanual-iam/iam_06_0002.html)。  - "所有用户"：该选项表示会将委托的权限授权到当前账号下的所有子账号、包括未来创建的子账号，授权范围较大，需谨慎使用。个人用户选择"所有用户"即可。   IAM子用户在获取委托授权时，委托授权优先级从高到低为"IAM子用户"委托授权、"所有用户"委托授权；联邦用户在获取委托授权时，委托授权优先级从高到低为"联邦用户"委托授权、所属"联邦用户组"委托授权、"所有用户"委托授权；高优先级委托授权存在时，将不使用低优先级委托授权。                                                                                                                                                                                                                                                                                                                  |
   | "对象名称"         | "委托对象类型"选择"所有用户"时不涉及此参数。 具体的IAM用户。 - IAM子用户：选择指定的IAM子用户，给指定的IAM子用户配置委托授权。 图2选择IAM子用户 ![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002655569395.png)    - 联邦用户：对象名称支持联邦用户或用户组。用户要求输入联邦用户的用户名或用户ID。 图3选择联邦用户或用户组 ![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002655569505.png)  ModelArts仅支持"虚拟用户SSO"类型的联邦用户，该限制也适用于联邦用户组。 联邦用户组授予权限且仅对AI作业生效，管理资源池场景需要用户的资源管理员使用IAM方式登录，再管理资源池。 如果需要使用联邦用户组的授权能力，要求一个联邦用户只能加入一个联邦用户组，如果联邦用户同时加入多个用户组，授权能力随机生效。 切换新用户组后，联邦用户在ModelArts上的权限范围将以新用户组的权限范围为准。对于Notebook，切换新用户组后，用户查看修改或使用原来用户组里创建的Notebook实例，需要重启该Notebook实例。    - 委托用户：选择委托名称。使用账号A创建一个权限委托，在此处将该委托授权给账号B拥有的委托。在使用账号B登录控制台时，可以在控制台右上角的个人账号切换角色到账号A，使用账号A的委托权限。 图4委托用户切换角色 ![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002534192530.png)      |
   | "委托类型"         | - 新增委托：如果没有委托可选，可以在新增委托中创建委托权限。对于首次使用ModelArts的用户，需要新增委托。  - 已有委托：列表中如果已有委托选项，则直接选择一个可用的委托为上述选择的用户授权。单击委托名称查看该委托的权限详情。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
   | "新增委托 \> 委托名称" | 系统自动创建委托名称，用户可以手动修改。 ModelArts自动生成委托命名规则： 1. 委托对象类型为" IAM 子用户"时，默认委托名称为 ma_agency_\[委托对象名称\]。 2. 委托对象类型为其他对象类型时，默认委托名称为 modelarts_agency。 3. 若上述规则生成的委托名称已存在，则名称新增四位随机码后缀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | "新增委托 \> 委托配置" | 用户可以基于使用的具体业务场景，自由定制授权范围，确保最小范围授权，授权方式灵活安全。适用于对授权范围有精细化管理要求的场景。 可以根据实际需要在权限列表中勾选要配置的权限。 - 委托模板：ModelArts平台提供了预设的委托模板，可以通过模板快速配置权限。如，选择"训练模块"的委托模板，系统会自动勾选训练模块所需的所有服务及对应的配置权限。  - 服务列表：用户可以在服务列表勾选服务，在"配置详情"查看和配置需要的权限。  - 配置详情：查看和配置需要的权限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
      
   
3. 单击"创建"，根据授权提示，输入"Yes"，单击"确定"，即可完成委托配置。 系统会提示委托创建成功。
   
 
#### 查看委托列表
用户可以在"权限管理"页面的委托列表中，查看已经配置的委托授权内容。单击授权内容列的"查看权限"，可以查看该授权的权限详情。
#### 修改授权权限范围
1. 在委托列表页面，单击"查看权限"即可查看委托对象拥有的权限详情。
2. 在查看授权详情时，如果想要修改授权范围，可以在权限详情页底部单击"查看全部委托权限"。
   图5去IAM修改委托权限   
   ![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002571919325.png)
   
   
   

3. 进入IAM控制台的"委托"页面。找到对应的委托信息，在操作列单击"修改"，修改该委托的基本信息，主要是持续时间。"持续时间"可以选择永久、1天，或者自定义天数，例如 30天。
   图6手动创建的委托   
   ![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002655647495.png)
   
   
4. 在授权记录页面单击"授权"，勾选要配置的策略，单击下一步设置最小授权范围，单击确定，完成授权修改。 设置最小授权范围时，可以选择指定的区域，也可以选择所有区域，即不设置范围。
   
 
#### 删除授权
为了更好地管理您的授权，您可以删除某一IAM用户的授权，也可批量清空所有用户的授权。
- **删除某一用户的委托**
  在"权限管理"页面，展示当前账号下为其IAM用户配置的委托列表，针对某一用户，您可以单击"操作"列的"删除"，输入"DELETE"后单击"确认"，可删除此用户的授权。删除生效后，此用户将无法继续使用ModelArts的相关功能。
  
- **批量清空所有委托**
  在"权限管理"页面，单击委托列表上方的"清空委托"，输入"DELETE"后单击"确认"，可删除当前账号下的所有委托。删除生效后，此账号及其所有IAM子用户将无法继续使用ModelArts的相关功能。
  
 
#### 常见问题
1. 首次使用ModelArts如何配置授权？ 首次使用ModelArts服务时，主账号（管理员）或具有admin权限的IAM子用户进入ModelArts新版控制台会自动弹出跨服务授权页面，单击"立即授权"即可。其他IAM子用户需要通过管理员配置权限，具体操作参见[创建IAM用户并授权使用ModelArts](https://support.huaweicloud.com/permission-modelarts/permission-modelarts-007.html)章节。主账号（管理员）或具有admin权限的IAM子用户进入ModelArts旧版控制台时，需要参考本章节[添加委托]。
   
2. 进入ModelArts控制台的某个页面时，为什么会提示权限不足？
   图7页面提示权限不足   
   ![](https://support.huaweicloud.com/permission-modelarts/figure/zh-cn_image_0000002625209532.png)
   可能原因是用户委托权限配置不足或模块能力升级，需要更新授权信息。根据界面操作提示追加委托授权即可。
   
 
