
# 管理工作空间成员
#### 使用场景
如果您期望对企业员工的访问权限进行差异化设置，实现功能使用权限与资产权限的有效隔离，可通过为不同员工配置相应角色达成这一目标，进而保障资产安全，提升管理效率。
如果华为云账号已经能满足您的要求，不需要创建独立的IAM用户（子用户）进行权限管理，您可以**跳过本章**，这不会对您使用盘古的其他功能造成任何影响。
您可以使用统一身份认证服务（IAM）并结合ModelArts Studio大模型开发平台提供的"成员管理"功能实现子用户精细的权限管理。
#### 约束限制
盘古大模型服务当前仅对接老版IAM（[IAM服务控制台](https://console.huaweicloud.com/iam/#/iam/users)），未对接新版IAM5。本节创建用户组、创建用户以及相关授权操作均为老版IAM操作步骤。
 #### 创建用户组
管理员可以创建用户组，并给用户组授予策略或角色，然后将用户加入用户组，使得用户组中的用户获得相应的权限。
创建用户组的步骤如下：
1. 使用主账号登录[IAM服务控制台](https://console.huaweicloud.com/iam/#/iam/users)。
2. 左侧导航栏中，选择"用户组"页签，单击右上方的"创建用户组"。
   图1创建用户组   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601606221.png) 
3. 在"创建用户组"页面，输入"用户组名称"，单击"确定"，创建用户组。
4. 返回用户组列表，单击操作列的"授权"。
   图2用户组授权   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601606199.png) 
5. 参考[表1]，在搜索框中搜索授权项，为用户组设置权限，选择后单击"下一步"。
    表1授权项 
   | 授权项                    | 说明                              |
   |:---|:---|
   | Agent Operator         | 拥有该权限的用户可以切换角色到委托方账号中，访问被授权的服务。 |
   | Tenant Administrator   | 全部云服务管理员（除IAM管理权限）。             |
   | Security Administrator | 统一身份认证服务（除切换角色外）所有权限。           |
      
   图3添加用户组权限   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601726185.png) 
6. 设置最小授权范围。 根据授权项策略，系统会自动推荐授权范围方案。
   - 可以选择"所有资源"，即用户组内的IAM用户可以基于设置的授权项使用账号中所有的企业项目、区域项目、全局服务资源。
   
   - 可以选择"指定区域项目资源"，如指定"西南-贵阳一"区域，即用户组内的IAM用户仅可使用该区域项目中的资源。
   
   - 可以选择"全局服务资源"，即服务部署时不区分区域，访问全局级服务，不需要切换区域，全局服务不支持基于区域项目授权。如对象存储服务（OBS）、内容分发网络（CDN）等。
   
   
   选择完成后，单击"确定"。
   图4设置最小授权范围   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601726189.png) 
7. 单击"完成"，完成用户组授权。
   图5完成授权   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002571206648.png) 
 
 #### 创建盘古子用户
创建盘古子用户步骤如下：
1. 使用主账号登录[IAM服务控制台](https://console.huaweicloud.com/iam/#/iam/users)。
2. 左侧导航窗格中，选择"用户"页签，单击右上方的"创建用户"。
   图6创建用户   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002571206668.png) 
3. 配置用户基本信息，单击"下一步"。 配置用户信息时，需要勾选"编程访问"，如果未勾选此项，会导致IAM用户无法使用盘古服务API、SDK。
   图7配置用户基本信息   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002571206660.png) 
4. 将用户添加至[创建用户组]步骤中创建的用户组，单击"创建用户"，完成IAM用户的创建。
   图8加入用户组   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601726143.png) 
 
#### 添加盘古子用户至工作空间
在添加盘古子用户至工作空间前，请先完成[创建盘古子用户]。
1. 登录ModelArts Studio大模型开发平台。
2. 进入需要添加子用户的空间，在空间内单击左侧导航栏"空间管理"，并进入"成员管理"页签。
3. 如[图9]所示，以添加子用户为"模型开发工程师"角色为例。在搜索框中搜索子用户名称，在"请选择角色"选项栏中设置用户角色，设置完成后单击右侧"添加"，将该用户添加至本空间。
   图9添加成员为"模型开发工程师"角色   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601726167.png) 
 
#### 修改盘古子用户权限
当需要修改空间内某个子用户权限时可以按如下步骤操作：
1. 登录ModelArts Studio大模型开发平台。
2. 进入需要修改子用户权限的空间，在空间内单击左侧导航栏"空间管理"，在"角色管理"页签，可以查看各角色名称及其权限的描述。
   图10角色管理   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002571047024.png) 
3. 单击进入"成员管理"页签。
4. 如图，以授权子用户"模型开发工程师"权限为例。单击用户列表操作栏的"编辑"，勾选需要赋予用户的角色，单击"确认"。
   图11授权子用户"模型开发工程师"权限   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002571046998.png) 
 
#### 移除盘古子用户
当需要删除空间内某个子用户时，可以按如下步骤操作：
1. 登录ModelArts Studio大模型开发平台。
2. 进入需要删除子用户的空间，在空间内单击左侧导航栏"空间管理"，并进入"成员管理"页面。
3. 单击用户列表操作栏的"删除"选项。
   图12成员管理   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002571047048.png) 
4. 单击"确定"进行二次确认，即可删除空间子用户。
   图13删除操作二次确认   
   ![](https://support.huaweicloud.com/usermanual-pangulm/zh-cn_image_0000002601726173.png) 
 
