IAM-Zugriff für Red Hat AI Inference verwalten
Der Zugriff auf Red Hat AI Inference-Projekte für Benutzer in Ihrem Konto wird über IBM Cloud® (IAM) Identity and Access Management gesteuert. Jedem Benutzer, der auf den Red Hat AI Inference-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer IAM-Rolle zugewiesen werden. Sehen Sie sich die folgenden Rollen, Aktionen und weitere Informationen an, um zu ermitteln, wie Sie den Zugriff auf Red Hat AI Inference am besten zuweisen können.
Die Zugriffsrichtlinie, die Sie den Benutzern in Ihrem Konto zuweisen, legt fest, welche Aktionen ein Benutzer im Rahmen des von Ihnen ausgewählten Dienstes oder eines bestimmten Projekts ausführen darf. Die zulässigen Aktionen werden individuell angepasst und in der Red Hat AI Inference als Vorgänge definiert, die für den Dienst ausgeführt werden dürfen. Jede Aktion wird einer IAM-Plattform- oder -Servicerolle zugeordnet, die Sie einem Benutzer zuweisen können.
Stellen Sie sicher, dass Sie auch über die Rolle Viewer für die Ressourcengruppen verfügen, die Sie verwenden möchten.
IAM-Zugriffsrichtlinien ermöglichen den Zugriff auf verschiedenen Ebenen. Zu den Optionen gehören unter anderem die folgenden:
- Dem Leser oder Verfasser Zugriff auf ein bestimmtes Projekt gewähren.
- Dem Leser oder Autor Zugriff auf eine bestimmte Ressourcengruppe gewähren, in der sich möglicherweise viele Projekte befinden.
- Dem Leser oder Verfasser Zugriff auf das gesamte Konto gewähren, in dem sich möglicherweise viele Ressourcengruppen mit zahlreichen Projekten befinden.
- Dem Betrachter Zugriff auf die Red Hat AI Inference-Projekte innerhalb einer Ressourcengruppe und auf Kontoebene gewähren.
- Erteilung von Erstellungsrechten zum Anlegen von Red Hat AI Inference-Projekten innerhalb einer Ressourcengruppe und auf Kontoebene.
Wenn eine bestimmte Rolle und die zugehörigen Aktionen nicht für den Anwendungsfall geeignet sind, den Sie bearbeiten möchten, können Sie eine angepasste Rolle erstellen und die Aktionen auswählen, die einbezogen werden sollen.
Sehen Sie sich die folgenden Tabellen an, in denen beschrieben wird, welche Arten von Aufgaben die einzelnen Rollen bei der Arbeit mit dem Red Hat AI Inference-Dienst ermöglichen. Plattformverwaltungsrollen ermöglichen es Benutzern, Aufgaben auf Service-Ressourcen auf Plattformebene auszuführen, beispielsweise Benutzern Zugriff auf den Service zuzuweisen, Projekte anzulegen oder zu löschen sowie Projekte mit Anwendungen zu verknüpfen. Service-Zugriffsrollen ermöglichen Benutzern den Zugriff auf Red Hat AI Inference und den Aufruf der API des Red Hat AI Inference.
Dies ist ein allgemeiner Überblick darüber, welche Funktionen die Plattformrollen den Benutzern ermöglichen. Beschreiben Sie in einfacher Sprache, welche Aufgaben erledigt werden können oder welche typischen Tätigkeiten Nutzer erwarten können, wenn ihnen die jeweilige Rolle zugewiesen wird.
IAM-Rollen und Aktionen
| Plattformrolle | Beschreibung |
|---|---|
| Anzeigeberechtigter | Als Betrachter können Sie Projekte einsehen, aber nicht bearbeiten. |
| Operator | Als Operator können Sie Plattformaktionen durchführen, die für die Konfiguration und den Betrieb von Projekten erforderlich sind, beispielsweise das Anzeigen des Dashboards eines Dienstes. |
| Bearbeiter | Als Bearbeiter können Sie bis auf die Verwaltung des Kontos und die Zuweisung von Zugriffsrichtlinien alle Plattformaktionen ausführen. |
| Administrator | Als Administrator können Sie alle Plattformaktionen ausführen, die auf der Ressource basieren, der diese Rolle zugewiesen ist. Dies gilt auch für das Zuweisen von Zugriffsrichtlinien zu anderen Benutzern. |
| Service Configurator – Zielgruppe | Fähigkeit zum Lesen der Konfiguration von Services für die Governanceverwaltung. |
| Schlüsselverwaltung | Als Schlüsselverwalter kann der Dienst Plattformaktionen ausführen, die zur Verwaltung von Ressourcenschlüsseln erforderlich sind, beispielsweise das Anlegen eines neuen Ressourcenschlüssels. |
| Servicerolle | Beschreibung |
|---|---|
| Leseberechtigter | Als Leseberechtigter können Sie Nur-Lese-Aktionen in einem Service ausführen, z. B. servicespezifische Ressourcen anzeigen. |
| Schreibberechtigter | Als Schreibberechtigter besitzen Sie Berechtigungen, die über die Rolle 'Leseberechtigter' hinausgehen; hierzu gehört die Erstellung und Bearbeitung von servicespezifischen Ressourcen. |
| Manager | Als Manager besitzen Sie Berechtigungen, die über die Rolle 'Schreibberechtigter' hinausgehen, damit Sie privilegierte Aktionen gemäß der Definition durch den Service ausführen können. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten. |
| Aktionen und Ereignisse | Beschreibung | Rollen |
|---|---|---|
instructlab.dashboard.view |
Red Hat AI Inference-Dashboards anzeigen. | Operator, Administrator, Redakteur |
instructlab.taxonomy.read |
Lesen Sie die Details einer Taxonomie. | Reader, Writer, Manager |
instructlab.taxonomy.create |
Taxonomien erstellen | Writer, Manager |
instructlab.taxonomy.list |
Taxonomien auflisten. | Reader, Writer, Manager |
instructlab.taxonomy.delete |
Taxonomien löschen. | Writer, Manager |
instructlab.sdgdata.read |
Lesen Sie die Details zu einem Datengenerierungslauf. | Reader, Writer, Manager |
instructlab.sdgdata.list |
Auflistung der Datenerstellungsläufe. | Reader, Writer, Manager |
instructlab.sdgdata.create |
Erstellen Sie einen Datengenerierungslauf. | Writer, Manager |
instructlab.sdgdata.delete |
Einen Datengenerierungslauf löschen. | Writer, Manager |
instructlab.sdgdata.stop |
Einen Datengenerierungslauf anhalten. | Writer, Manager |
instructlab.sdgdata.stop |
Einen Datengenerierungslauf anhalten. | Writer, Manager |
instructlab.model.read |
Lesen Sie Details zu einem Modelltrainingslauf. | Reader, Writer, Manager |
instructlab.model.list |
Auflistung der durchgeführten Modelltrainings. | Reader, Writer, Manager |
instructlab.model.create |
Erstellen Sie einen Modelltrainingslauf. | Writer, Manager |
instructlab.model.delete |
Einen Modelltrainingslauf löschen. | Writer, Manager |
instructlab.model.stop |
Beenden Sie einen Modelltrainingslauf. | Writer, Manager |
Erteilen Sie InstuctLab die Berechtigung zum Erstellen und Aktualisieren von Artefakten unter Object Storage
Weisen Sie Red Hat AI Inference die Writer Zugriffsrolle für den Dienst Object Storage zu. Der angemeldete Benutzer muss ebenfalls über dieselbe Berechtigung verfügen.
-
Erstellen Sie die Autorisierungsrichtlinie für Red Hat AI Inference und Object Storage.
ibmcloud iam authorization-policy-create Writer --source-service-name instructlab --target-service-name cloud-object-storageWenn Sie bereits über Object Storage-Ressourcen verfügen, können Sie die Autorisierung auf diese Ressourcen beschränken.
ibmcloud iam authorization-policy-create Writer --source-service-name instructlab --target-service-name cloud-object-storage --target-service-instance-id CLOUD-OBJECT-STORAGE-INSTANCE-ID --target-resource CLOUD-OBJECT-STORAGE-BUCKET --target-resource-type bucket -
Stellen Sie sicher, dass die Autorisierungsrichtlinie erstellt wurde.
ibmcloud iam authorization-policiesErgebnis, wenn die Autorisierung nicht auf einen bestimmten Object Storage-Bucket beschränkt ist:
Getting authorization policies under account abc1234 as user... OK ID: <id> Source service name: instructlab Source service instance: All instances Target service name: cloud-object-storage Target service instance: All instances Roles: WriterErgebnis, wenn die Autorisierung auf einen bestimmten Object Storage-Bucket beschränkt ist:
Getting authorization policies under account abc1234 as user... OK ID: <id> Source service name: instructlab Source service instance: All instances Target service name: cloud-object-storage Target service instance: bucket Roles: Writer -
Optional: Wenn Sie ein privates Repository verwenden, erstellen Sie eine weitere Service-Autorisierung für Red Hat AI Inference und Secrets Manager
ibmcloud iam authorization-policy-create Reader --source-service-name instructlab --target-service-name secrets-manager -
Erteilen Sie dem angemeldeten Benutzer gegebenenfalls die Berechtigung
Writer. Geben Sie die Instanz-ID des Object Storage-Dienstes aus dem vorherigen Schritt an.ibmcloud iam user-policy-create <user> --roles Writer --service-instance <cloud-object-storage-instance-id>
Benutzern Zugriff auf Ihre Ressourcen zuweisen
Sie können festlegen, welche Benutzer (oder Benutzergruppen) in Ihrem Konto auf Ihre Red Hat AI Inference-Ressourcen zugreifen dürfen. Befolgen Sie diese Schritte, um in der Konsole Zugriffsrechte zuzuweisen.
Weitere Informationen dazu, wie Sie Zugriffsrechte zuweisen können, welche Schritte zur Verwendung der CLI erforderlich sind oder wie Sie den Zugriff auf Red Hat AI Inference oder Ihren Object Storage-Bucket einschränken können, finden Sie unter Verwalten des IAM-Zugriffs für Red Hat AI Inference.
Es gibt zwei gängige Methoden, um Zugriffsrechte zuzuweisen:
- Zugriffsrichtlinien pro Benutzer.
- Sie können Zugriffsrichtlinien pro Benutzer über die Seite Verwalten > Zugriff (IAM) > Benutzer in der Konsole verwalten. Informationen zu den Schritten zum Zuweisen von IAM-Zugriffen finden Sie unter Verwalten des Zugriffs auf Ressourcen in der Konsole.
- Zugriffsgruppen.
- Zugriffsgruppen werden verwendet, um das Zugriffsmanagement zu optimieren, indem Sie einer Gruppe einmal Zugriff erteilen. Anschließend können Sie Benutzer nach Bedarf zu der Gruppe hinzufügen oder aus der Gruppe entfernen, um ihren Zugriff zu steuern. Sie verwalten Zugriffsgruppen und deren Zugriff über die Seite Verwalten > Zugriff (IAM) > Zugriffsgruppen in der Konsole. Weitere Informationen finden Sie unter Zugriff auf eine Gruppe in der Konsole zuweisen.
{{../iam/iam-mng-access.md#access-resources-console}}
{{../iam/iam-mng-access.md#access-to-resources-console}}
{{../iam/iam-mng-access.md#access-to-resource-group}}
Zugriffsrechte für Red Hat AI Inference über die CLI zuweisen
Schrittweise Anleitungen zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die Befehlszeilenschnittstelle zuweisen.
Das folgende Beispiel zeigt einen Befehl zum Zuweisen der Rolle Writer für instructlab:
Verwenden Sie instructlab als Servicenamen. Um die Rollen-IDs zu ermitteln, führen Sie den Befehl ibmcloud iam roles aus. Verwenden Sie außerdem Anführungszeichen bei Rollennamen, die aus mehr als einem Wort bestehen.
Zum Beispiel "Service Configuration Reader".
Beispielbefehl, um einem Benutzer die Rolle Viewer für ein bestimmtes Red Hat AI Inference-Projekt im Konto zuzuweisen.
ibmcloud iam user-policy-create name@example.com --roles Viewer --service-name instructlab --attributes "projectId=1b111111-1ef1-11f1-1111-111bae11111a"
Beispielbefehl, um einem Benutzer die Rolle Key Manager für ein bestimmtes Red Hat AI Inference-Projekt im Konto zuzuweisen.
ibmcloud iam user-policy-create name@email.com --roles "Key Manager" --service-name instructlab
Beispielbefehl, um einem Benutzer die Rolle Writer für alle Red Hat AI Inference-Projekte im Konto zuzuweisen.
ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name instructlab --roles Writer
Beispielbefehl zum Zuweisen der Administratorrolle für alle Instanzen des Dienstes Red Hat AI Inference im Konto.
ibmcloud iam user-policy-create name@example.com --roles Administrator --service-name instructlab
Beispielbefehl zum Zuweisen der Rolle Viewer an alle Ressourcengruppen im Konto.
ibmcloud iam user-policy-create name@example.com --roles Viewer --resource-type resource-group
Beispielbefehl zum Zuweisen der Rolle Viewer an alle Benutzer in einer bestimmten Ressourcengruppe.
ibmcloud iam user-policy-create name@example.com --roles Viewer --resource-type resource-group
Beispielbefehl zum Zuweisen der Administratorrolle an eine Ressourcengruppe.
ibmcloud iam service-policy-create test --roles Administrator --resource-group-name sample-resource-group
Zuweisung von Benutzerzugriffen auf Red Hat AI Inference mithilfe der API
Eine schrittweise Anleitung zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die API zuweisen oder in den Dokumenten zur Erstellen einer Richtlinien-API. Die Cloudressourcennamen (CRN) der Rolle in der folgenden Tabelle werden verwendet, um Zugriff mit der API zuzuweisen.
Verwenden Sie für instructlab den Servicenamen und sehen Sie in der Tabelle mit den CRN-Werten für Rollen nach, um sicherzustellen, dass Sie den richtigen Wert für die Rolle verwenden. Sehen Sie sich die folgende Liste der CRNs
für Rollen an.
| Rolle | CRN |
|---|---|
| Leseberechtigter | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| Schreibberechtigter | crn:v1:bluemix:public:iam::::serviceRole:Writer |
| Manager | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| Anzeigeberechtigter | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | crn:v1:bluemix:public:iam::::role:Administrator |
| Service Configurator – Zielgruppe | crn:v1:bluemix:public:iam::::role:ConfigReader |
| Schlüsselverwaltung | crn:v1:bluemix:public:resource-controller::::role:KeyManager |
Im folgenden Beispiel wird die Rolle Writer für zugewiesen instructlab.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
"type": "access",
"description": "Writer role for InstructLab",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Writer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "instructlab"
}
]
}
]
}
{{../iam/iam-mng-access.md#access-resources-api}}
{{../iam/iam-mng-access.md#access-resourcegroups-api}}