场景说明
在企业多团队协作的AI开发场景中,需要确保不同团队的子用户只能访问和操作本团队的资源。
假设主账号企业下有两个团队使用智算空间,以视频组和音频组团队为例,展示如何通过天翼云智算空间的"可见范围"机制实现资源隔离。
业务背景
视频组:负责视频内容分析和处理,需要独立管理视频相关的数据集、训练任务和计算队列。
音频组:负责音频内容处理和语音识别,需要独立管理音频相关的资源。
资源规划
| 团队 | 可见范围 | 用户组 | 队列 | 数据集 | 训练任务 |
|---|---|---|---|---|---|
| 视频组 | video-project | video-team | video-queue | video-dataset | video-training-job |
| 音频组 | audio-project | audio-team | audio-queue | audio-dataset | audio-training-job |
预期效果
通过本方案的实施,将达到以下效果:
1. 资源可见隔离:
- 视频组子用户只能看到视频组的队列、数据集和训练任务
- 音频组子用户只能看到音频组的队列、数据集和训练任务
2. 操作权限隔离:
- 各组子用户只能操作本组资源,无法对其他组资源进行任何操作
3. 任务归属隔离:
- 各组创建的训练任务归属于本组的可见范围
- 训练任务仅可使用同一可见范围内的资产
操作步骤
第一步:创建用户组、子用户和企业项目
1. 创建企业项目
登录统一身份认证控制台
进入主菜单 企业项目,点击创建企业项目
- 项目名称:video-project(视频组)
- 项目名称:audio-project(音频组)
2. 创建用户组和子用户
登录统一身份认证控制台
进入主菜单 用户组,点击 创建用户组
第二步:创建授权策略
登录统一身份认证控制台
进入主菜单 策略管理,点击创建自定义策略
设置策略名称,点击下一步
选择云服务为“智算套件”,根据业务要求选择读写操作类型,点击保存
第三步:用户组授权
1、为视频组授权
登录统一身份认证控制台
进入主菜单 用户组,选择video-team,点击 授权
选择策略名称为第二步创建策略,点击下一步
选择指定企业项目,选择企业项目名称 video-project,点击确定
2、为音频组授权
登录统一身份认证控制台
进入主菜单 用户组,选择audio-team,点击授权
选择策略名称为第二步创建策略,点击下一步
选择指定企业项目,选择企业项目名称 audio-project,点击确定
第四步:主账号创建资产
1. 创建队列:分别创建video-queue(可见范围为video-project)、audio-queue(可见范围为audio-project);
2. 创建数据集:分别创建video-dataset(可见范围为video-project)、audio-dataset(可见范围为audio-project);
第五步:子账号使用资产创建训练任务
1. 视频组子用户操作
视频组子用户登陆智算空间控制台,在资源队列列表仅能看到video-queue(如下图),在资产管理——数据集列表仅能看到video-dataset。
进入应用管理,创建训练应用,在创建页面,可见范围仅能选择video-project,队列仅可选择video-queue,数据集仅可选择video-dataset。
训练应用创建完成,仅可看到该用户组创建的训练任务,符合预期效果。
2. 音频组子用户操作
音频组子用户登陆智算空间控制台,在资源队列列表仅能看到audio-queue,在资产管理——数据集列表仅能看到audio-dataset。
进入应用管理,创建训练应用,在创建页面,可见范围仅能选择audio-project,队列仅可选择audio-queue,数据集仅可选择audio-dataset。
训练应用创建完成,仅可看到该用户组创建的训练任务,符合预期效果。