IAM-Zugriff für Red Hat AI Inference verwalten

Der Zugriff auf Red Hat AI Inference-Projekte für Benutzer in Ihrem Konto wird über IBM Cloud® (IAM) Identity and Access Management gesteuert. Jedem Benutzer, der auf den Red Hat AI Inference-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer IAM-Rolle zugewiesen werden. Sehen Sie sich die folgenden Rollen, Aktionen und weitere Informationen an, um zu ermitteln, wie Sie den Zugriff auf Red Hat AI Inference am besten zuweisen können.

Die Zugriffsrichtlinie, die Sie den Benutzern in Ihrem Konto zuweisen, legt fest, welche Aktionen ein Benutzer im Rahmen des von Ihnen ausgewählten Dienstes oder eines bestimmten Projekts ausführen darf. Die zulässigen Aktionen werden individuell angepasst und in der Red Hat AI Inference als Vorgänge definiert, die für den Dienst ausgeführt werden dürfen. Jede Aktion wird einer IAM-Plattform- oder -Servicerolle zugeordnet, die Sie einem Benutzer zuweisen können.

Stellen Sie sicher, dass Sie auch über die Rolle Viewer für die Ressourcengruppen verfügen, die Sie verwenden möchten.

IAM-Zugriffsrichtlinien ermöglichen den Zugriff auf verschiedenen Ebenen. Zu den Optionen gehören unter anderem die folgenden:

  • Dem Leser oder Verfasser Zugriff auf ein bestimmtes Projekt gewähren.
  • Dem Leser oder Autor Zugriff auf eine bestimmte Ressourcengruppe gewähren, in der sich möglicherweise viele Projekte befinden.
  • Dem Leser oder Verfasser Zugriff auf das gesamte Konto gewähren, in dem sich möglicherweise viele Ressourcengruppen mit zahlreichen Projekten befinden.
  • Dem Betrachter Zugriff auf die Red Hat AI Inference-Projekte innerhalb einer Ressourcengruppe und auf Kontoebene gewähren.
  • Erteilung von Erstellungsrechten zum Anlegen von Red Hat AI Inference-Projekten innerhalb einer Ressourcengruppe und auf Kontoebene.

Wenn eine bestimmte Rolle und die zugehörigen Aktionen nicht für den Anwendungsfall geeignet sind, den Sie bearbeiten möchten, können Sie eine angepasste Rolle erstellen und die Aktionen auswählen, die einbezogen werden sollen.

Sehen Sie sich die folgenden Tabellen an, in denen beschrieben wird, welche Arten von Aufgaben die einzelnen Rollen bei der Arbeit mit dem Red Hat AI Inference-Dienst ermöglichen. Plattformverwaltungsrollen ermöglichen es Benutzern, Aufgaben auf Service-Ressourcen auf Plattformebene auszuführen, beispielsweise Benutzern Zugriff auf den Service zuzuweisen, Projekte anzulegen oder zu löschen sowie Projekte mit Anwendungen zu verknüpfen. Service-Zugriffsrollen ermöglichen Benutzern den Zugriff auf Red Hat AI Inference und den Aufruf der API des Red Hat AI Inference.

Dies ist ein allgemeiner Überblick darüber, welche Funktionen die Plattformrollen den Benutzern ermöglichen. Beschreiben Sie in einfacher Sprache, welche Aufgaben erledigt werden können oder welche typischen Tätigkeiten Nutzer erwarten können, wenn ihnen die jeweilige Rolle zugewiesen wird.

IAM-Rollen und Aktionen

Rollen der IAM-Plattform
Plattformrolle Beschreibung
Anzeigeberechtigter Als Betrachter können Sie Projekte einsehen, aber nicht bearbeiten.
Operator Als Operator können Sie Plattformaktionen durchführen, die für die Konfiguration und den Betrieb von Projekten erforderlich sind, beispielsweise das Anzeigen des Dashboards eines Dienstes.
Bearbeiter Als Bearbeiter können Sie bis auf die Verwaltung des Kontos und die Zuweisung von Zugriffsrichtlinien alle Plattformaktionen ausführen.
Administrator Als Administrator können Sie alle Plattformaktionen ausführen, die auf der Ressource basieren, der diese Rolle zugewiesen ist. Dies gilt auch für das Zuweisen von Zugriffsrichtlinien zu anderen Benutzern.
Service Configurator – Zielgruppe Fähigkeit zum Lesen der Konfiguration von Services für die Governanceverwaltung.
Schlüsselverwaltung Als Schlüsselverwalter kann der Dienst Plattformaktionen ausführen, die zur Verwaltung von Ressourcenschlüsseln erforderlich sind, beispielsweise das Anlegen eines neuen Ressourcenschlüssels.
IAM-Servicezugriffsrollen
Servicerolle Beschreibung
Leseberechtigter Als Leseberechtigter können Sie Nur-Lese-Aktionen in einem Service ausführen, z. B. servicespezifische Ressourcen anzeigen.
Schreibberechtigter Als Schreibberechtigter besitzen Sie Berechtigungen, die über die Rolle 'Leseberechtigter' hinausgehen; hierzu gehört die Erstellung und Bearbeitung von servicespezifischen Ressourcen.
Manager Als Manager besitzen Sie Berechtigungen, die über die Rolle 'Schreibberechtigter' hinausgehen, damit Sie privilegierte Aktionen gemäß der Definition durch den Service ausführen können. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten.
IAM-Aktionen
Aktionen und Ereignisse Beschreibung Rollen
instructlab.dashboard.view Red Hat AI Inference-Dashboards anzeigen. Operator, Administrator, Redakteur
instructlab.taxonomy.read Lesen Sie die Details einer Taxonomie. Reader, Writer, Manager
instructlab.taxonomy.create Taxonomien erstellen Writer, Manager
instructlab.taxonomy.list Taxonomien auflisten. Reader, Writer, Manager
instructlab.taxonomy.delete Taxonomien löschen. Writer, Manager
instructlab.sdgdata.read Lesen Sie die Details zu einem Datengenerierungslauf. Reader, Writer, Manager
instructlab.sdgdata.list Auflistung der Datenerstellungsläufe. Reader, Writer, Manager
instructlab.sdgdata.create Erstellen Sie einen Datengenerierungslauf. Writer, Manager
instructlab.sdgdata.delete Einen Datengenerierungslauf löschen. Writer, Manager
instructlab.sdgdata.stop Einen Datengenerierungslauf anhalten. Writer, Manager
instructlab.sdgdata.stop Einen Datengenerierungslauf anhalten. Writer, Manager
instructlab.model.read Lesen Sie Details zu einem Modelltrainingslauf. Reader, Writer, Manager
instructlab.model.list Auflistung der durchgeführten Modelltrainings. Reader, Writer, Manager
instructlab.model.create Erstellen Sie einen Modelltrainingslauf. Writer, Manager
instructlab.model.delete Einen Modelltrainingslauf löschen. Writer, Manager
instructlab.model.stop Beenden Sie einen Modelltrainingslauf. Writer, Manager

Erteilen Sie InstuctLab die Berechtigung zum Erstellen und Aktualisieren von Artefakten unter Object Storage

Weisen Sie Red Hat AI Inference die Writer Zugriffsrolle für den Dienst Object Storage zu. Der angemeldete Benutzer muss ebenfalls über dieselbe Berechtigung verfügen.

  1. Erstellen Sie die Autorisierungsrichtlinie für Red Hat AI Inference und Object Storage.

    ibmcloud iam authorization-policy-create Writer --source-service-name instructlab --target-service-name cloud-object-storage
    

    Wenn Sie bereits über Object Storage-Ressourcen verfügen, können Sie die Autorisierung auf diese Ressourcen beschränken.

    ibmcloud iam authorization-policy-create Writer --source-service-name instructlab --target-service-name cloud-object-storage --target-service-instance-id CLOUD-OBJECT-STORAGE-INSTANCE-ID --target-resource CLOUD-OBJECT-STORAGE-BUCKET --target-resource-type bucket
    
  2. Stellen Sie sicher, dass die Autorisierungsrichtlinie erstellt wurde.

    ibmcloud iam authorization-policies
    

    Ergebnis, wenn die Autorisierung nicht auf einen bestimmten Object Storage-Bucket beschränkt ist:

    Getting authorization policies under account abc1234 as user...
    OK
    ID:                        <id>
    Source service name:       instructlab
    Source service instance:   All instances
    Target service name:       cloud-object-storage
    Target service instance:   All instances
    Roles:                     Writer
    

    Ergebnis, wenn die Autorisierung auf einen bestimmten Object Storage-Bucket beschränkt ist:

    Getting authorization policies under account abc1234 as user...
    OK
    ID:                        <id>
    Source service name:       instructlab
    Source service instance:   All instances
    Target service name:       cloud-object-storage
    Target service instance:   bucket
    Roles:                     Writer
    
  3. Optional: Wenn Sie ein privates Repository verwenden, erstellen Sie eine weitere Service-Autorisierung für Red Hat AI Inference und Secrets Manager

    ibmcloud iam authorization-policy-create Reader --source-service-name instructlab --target-service-name secrets-manager
    
  4. Erteilen Sie dem angemeldeten Benutzer gegebenenfalls die Berechtigung Writer. Geben Sie die Instanz-ID des Object Storage-Dienstes aus dem vorherigen Schritt an.

    ibmcloud iam user-policy-create <user> --roles Writer --service-instance <cloud-object-storage-instance-id>
    

Benutzern Zugriff auf Ihre Ressourcen zuweisen

Sie können festlegen, welche Benutzer (oder Benutzergruppen) in Ihrem Konto auf Ihre Red Hat AI Inference-Ressourcen zugreifen dürfen. Befolgen Sie diese Schritte, um in der Konsole Zugriffsrechte zuzuweisen.

Weitere Informationen dazu, wie Sie Zugriffsrechte zuweisen können, welche Schritte zur Verwendung der CLI erforderlich sind oder wie Sie den Zugriff auf Red Hat AI Inference oder Ihren Object Storage-Bucket einschränken können, finden Sie unter Verwalten des IAM-Zugriffs für Red Hat AI Inference.

Es gibt zwei gängige Methoden, um Zugriffsrechte zuzuweisen:

Zugriffsrichtlinien pro Benutzer.
Sie können Zugriffsrichtlinien pro Benutzer über die Seite Verwalten > Zugriff (IAM) > Benutzer in der Konsole verwalten. Informationen zu den Schritten zum Zuweisen von IAM-Zugriffen finden Sie unter Verwalten des Zugriffs auf Ressourcen in der Konsole.
Zugriffsgruppen.
Zugriffsgruppen werden verwendet, um das Zugriffsmanagement zu optimieren, indem Sie einer Gruppe einmal Zugriff erteilen. Anschließend können Sie Benutzer nach Bedarf zu der Gruppe hinzufügen oder aus der Gruppe entfernen, um ihren Zugriff zu steuern. Sie verwalten Zugriffsgruppen und deren Zugriff über die Seite Verwalten > Zugriff (IAM) > Zugriffsgruppen in der Konsole. Weitere Informationen finden Sie unter Zugriff auf eine Gruppe in der Konsole zuweisen.

{{../iam/iam-mng-access.md#access-resources-console}}

{{../iam/iam-mng-access.md#access-to-resources-console}}

{{../iam/iam-mng-access.md#access-to-resource-group}}

Zugriffsrechte für Red Hat AI Inference über die CLI zuweisen

Schrittweise Anleitungen zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die Befehlszeilenschnittstelle zuweisen. Das folgende Beispiel zeigt einen Befehl zum Zuweisen der Rolle Writer für instructlab:

Verwenden Sie instructlab als Servicenamen. Um die Rollen-IDs zu ermitteln, führen Sie den Befehl ibmcloud iam roles aus. Verwenden Sie außerdem Anführungszeichen bei Rollennamen, die aus mehr als einem Wort bestehen. Zum Beispiel "Service Configuration Reader".

Beispielbefehl, um einem Benutzer die Rolle Viewer für ein bestimmtes Red Hat AI Inference-Projekt im Konto zuzuweisen.

ibmcloud iam user-policy-create name@example.com --roles Viewer --service-name instructlab --attributes "projectId=1b111111-1ef1-11f1-1111-111bae11111a"

Beispielbefehl, um einem Benutzer die Rolle Key Manager für ein bestimmtes Red Hat AI Inference-Projekt im Konto zuzuweisen.

ibmcloud iam user-policy-create name@email.com --roles "Key Manager" --service-name instructlab

Beispielbefehl, um einem Benutzer die Rolle Writer für alle Red Hat AI Inference-Projekte im Konto zuzuweisen.

ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name instructlab --roles Writer

Beispielbefehl zum Zuweisen der Administratorrolle für alle Instanzen des Dienstes Red Hat AI Inference im Konto.

ibmcloud iam user-policy-create name@example.com --roles Administrator --service-name instructlab

Beispielbefehl zum Zuweisen der Rolle Viewer an alle Ressourcengruppen im Konto.

ibmcloud iam user-policy-create name@example.com --roles Viewer --resource-type resource-group

Beispielbefehl zum Zuweisen der Rolle Viewer an alle Benutzer in einer bestimmten Ressourcengruppe.

ibmcloud iam user-policy-create name@example.com --roles Viewer --resource-type resource-group

Beispielbefehl zum Zuweisen der Administratorrolle an eine Ressourcengruppe.

ibmcloud iam service-policy-create test --roles Administrator --resource-group-name sample-resource-group

Zuweisung von Benutzerzugriffen auf Red Hat AI Inference mithilfe der API

Eine schrittweise Anleitung zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die API zuweisen oder in den Dokumenten zur Erstellen einer Richtlinien-API. Die Cloudressourcennamen (CRN) der Rolle in der folgenden Tabelle werden verwendet, um Zugriff mit der API zuzuweisen.

Verwenden Sie für instructlab den Servicenamen und sehen Sie in der Tabelle mit den CRN-Werten für Rollen nach, um sicherzustellen, dass Sie den richtigen Wert für die Rolle verwenden. Sehen Sie sich die folgende Liste der CRNs für Rollen an.

CRNs für IAM-Rollen
Rolle CRN
Leseberechtigter crn:v1:bluemix:public:iam::::serviceRole:Reader
Schreibberechtigter crn:v1:bluemix:public:iam::::serviceRole:Writer
Manager crn:v1:bluemix:public:iam::::serviceRole:Manager
Anzeigeberechtigter crn:v1:bluemix:public:iam::::role:Viewer
Operator crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter crn:v1:bluemix:public:iam::::role:Editor
Administrator crn:v1:bluemix:public:iam::::role:Administrator
Service Configurator – Zielgruppe crn:v1:bluemix:public:iam::::role:ConfigReader
Schlüsselverwaltung crn:v1:bluemix:public:resource-controller::::role:KeyManager

Im folgenden Beispiel wird die Rolle Writer für zugewiesen instructlab.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
  "type": "access",
  "description": "Writer role for InstructLab",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::serviceRole:Writer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "instructlab"
        }
      ]
    }
  ]
}

{{../iam/iam-mng-access.md#access-resources-api}}

{{../iam/iam-mng-access.md#access-resourcegroups-api}}