更新时间:2026-09-14 GMT+08:00
分享

管理工作空间成员

使用场景

如果您期望对企业员工的访问权限进行差异化设置,实现功能使用权限与资产权限的有效隔离,可通过为不同员工配置相应角色达成这一目标,进而保障资产安全,提升管理效率。

如果华为云账号已经能满足您的要求,不需要创建独立的IAM用户(子用户)进行权限管理,您可以跳过本章,这不会对您使用盘古的其他功能造成任何影响。

您可以使用统一身份认证服务(IAM)并结合ModelArts Studio大模型开发平台提供的“成员管理”功能实现子用户精细的权限管理。

约束限制

盘古大模型服务当前仅对接老版IAM(IAM服务控制台),未对接新版IAM5。本节创建用户组、创建用户以及相关授权操作均为老版IAM操作步骤。

创建用户组

管理员可以创建用户组,并给用户组授予策略或角色,然后将用户加入用户组,使得用户组中的用户获得相应的权限。

创建用户组的步骤如下:

  1. 使用主账号登录IAM服务控制台。
  2. 左侧导航栏中,选择“用户组”页签,单击右上方的“创建用户组”。
    图1 创建用户组
  3. 在“创建用户组”页面,输入“用户组名称”,单击“确定”,创建用户组。
  4. 返回用户组列表,单击操作列的“授权”。
    图2 用户组授权
  5. 参考表1,在搜索框中搜索授权项,为用户组设置权限,选择后单击“下一步”。
    表1 授权项

    授权项

    说明

    Agent Operator

    拥有该权限的用户可以切换角色到委托方账号中,访问被授权的服务。

    Tenant Administrator

    全部云服务管理员(除IAM管理权限)。

    Security Administrator

    统一身份认证服务(除切换角色外)所有权限。

    图3 添加用户组权限
  6. 设置最小授权范围。

    根据授权项策略,系统会自动推荐授权范围方案。

    • 可以选择“所有资源”,即用户组内的IAM用户可以基于设置的授权项使用账号中所有的企业项目、区域项目、全局服务资源。
    • 可以选择“指定区域项目资源”,如指定“西南-贵阳一”区域,即用户组内的IAM用户仅可使用该区域项目中的资源。
    • 可以选择“全局服务资源”,即服务部署时不区分区域,访问全局级服务,不需要切换区域,全局服务不支持基于区域项目授权。如对象存储服务(OBS)、内容分发网络(CDN)等。

    选择完成后,单击“确定”。

    图4 设置最小授权范围
  7. 单击“完成”,完成用户组授权。
    图5 完成授权

创建盘古子用户

创建盘古子用户步骤如下:

  1. 使用主账号登录IAM服务控制台。
  2. 左侧导航窗格中,选择“用户”页签,单击右上方的“创建用户”。
    图6 创建用户
  3. 配置用户基本信息,单击“下一步”。

    配置用户信息时,需要勾选“编程访问”,如果未勾选此项,会导致IAM用户无法使用盘古服务API、SDK。

    图7 配置用户基本信息
  4. 将用户添加至创建用户组步骤中创建的用户组,单击“创建用户”,完成IAM用户的创建。
    图8 加入用户组

添加盘古子用户至工作空间

在添加盘古子用户至工作空间前,请先完成创建盘古子用户。

  1. 登录ModelArts Studio大模型开发平台。
  2. 进入需要添加子用户的空间,在空间内单击左侧导航栏“空间管理”,并进入“成员管理”页签。
  3. 如图9所示,以添加子用户为“模型开发工程师”角色为例。在搜索框中搜索子用户名称,在“请选择角色”选项栏中设置用户角色,设置完成后单击右侧“添加”,将该用户添加至本空间。
    图9 添加成员为“模型开发工程师”角色

修改盘古子用户权限

当需要修改空间内某个子用户权限时可以按如下步骤操作:

  1. 登录ModelArts Studio大模型开发平台。
  2. 进入需要修改子用户权限的空间,在空间内单击左侧导航栏“空间管理”,在“角色管理”页签,可以查看各角色名称及其权限的描述。
    图10 角色管理
  3. 单击进入“成员管理”页签。
  4. 如图,以授权子用户“模型开发工程师”权限为例。单击用户列表操作栏的“编辑”,勾选需要赋予用户的角色,单击“确认”。
    图11 授权子用户“模型开发工程师”权限

移除盘古子用户

当需要删除空间内某个子用户时,可以按如下步骤操作:

  1. 登录ModelArts Studio大模型开发平台。
  2. 进入需要删除子用户的空间,在空间内单击左侧导航栏“空间管理”,并进入“成员管理”页面。
  3. 单击用户列表操作栏的“删除”选项。
    图12 成员管理
  4. 单击“确定”进行二次确认,即可删除空间子用户。
    图13 删除操作二次确认

相关文档