Workflowjobs: Ausführen als

Sie können einen Workflowjob in Oracle AI Data Platform Workbench mit dem Befehl "Ausführen als" ausführen, um zu bestimmen, welche Benutzeridentität verwendet wird.

Die Identität, die Sie bei der Verwendung von "Ausführen als" auswählen, regelt zwei Aspekte bei der Ausführung: Welche Berechtigungen gelten und welche Zugangsdaten für die Verbindung mit nachgelagerten Systemen verwendet werden (wie Git-Repositorys oder andere integrierte Services).

Standardmäßig kann ein Workflow unter der persönlichen Identität desjenigen ausgeführt werden, der ihn erstellt hat, was zu Risiken führt. Wenn diese Person das Unternehmen verlässt oder sich ihr Zugriff ändert, kann der Workflow im Hintergrund unterbrochen werden.

Run As löst dies, indem Sie Workflows unter einer sicheren, gesteuerten Identität ausführen können. Dies bedeutet:
  • Geplante und automatisierte Workflows sind nicht an die Anmeldung einer Person gebunden.
  • Workflows laufen weiter, auch wenn der ursprüngliche Ersteller nicht mehr in der Organisation ist.
  • Die Ausführungsidentität ist explizit, auditierbar und wird durch Berechtigungen kontrolliert.

Identitätstypen

Wenn Sie einen Job mit "Ausführen als" konfigurieren, können Sie zwischen zwei Identitätstypen wählen: Ihrer eigenen Identität und einem Serviceaccount.

Ihre eigene Identität: AI Data Platform prüft, ob im Zugangsdatenspeicher gespeicherte Zugangsdaten vorhanden sind. Wenn eine vorhanden ist, wird sie automatisch verwendet. Andernfalls wird die Ausführung auf Ihre standardmäßige organisatorische (IAM-)Anmeldung zurückgesetzt.

Serviceaccount: Serviceaccounts, die im Zugangsdatenspeicher gespeichert sind, können auch als "Ausführen als"-Identität ausgewählt werden, jedoch nur, wenn Ihnen mindestens eine USE-Berechtigung für die Zugangsdaten dieses Serviceaccounts erteilt wurde.

Situation Ergebnis
Keine Zugangsdaten im Zugangsdatenspeicher gespeichert Job wird mit Ihrer Organisationsanmeldung ausgeführt. Es wird eine Warnung angezeigt, dass der geplante Job möglicherweise nicht erfolgreich verläuft, wenn Ihre Anmeldesession abläuft (in der Regel nach 24 Stunden).
Sie haben Zugangsdaten im Zugangsdatenspeicher gespeichert Job wird mit diesen Zugangsdaten ausgeführt und funktioniert weiterhin zuverlässig, ohne Ablauf.
Sie fügen dem Zugangsdatenspeicher nach dem Erstellen eines Jobs Zugangsdaten hinzu Bei der nächsten Ausführung wird automatisch auf die Verwendung der neuen Zugangsdaten umgestellt. Wenn Sie es später entfernen, geht der Job auf Ihre organisatorische Anmeldung zurück.
Sie wechseln "Ausführen als" zu einem Serviceaccount, auf den Sie Zugriff haben Geplante Ausführungen verwenden die Zugangsdaten des Serviceaccounts, ohne Ablaufdatum.

Eigentümer im Ausführungs- und Bearbeitungsverhalten

"Ausführen als" schützt auch vor einem Workflow, der unter einer falschen Identität ausgeführt wird, wenn eine andere Person als der ursprüngliche Eigentümer damit interagiert.

Wenn ein anderer Benutzer Ihren Job ausführt: Wenn Sie einem anderen Benutzer mindestens die Berechtigung USE für einen von Ihnen erstellten Job erteilen und ihn ausführen, wechselt "Ausführen als" zu ihm. Der Job wird jetzt unter der Anmeldung oder den gespeicherten Zugangsdaten ausgeführt.

Wenn ein anderer Benutzer Ihren Job bearbeitet: Wenn Sie einem anderen Benutzer mindestens die MANAGE-Berechtigung erteilen und Änderungen am Job vornehmen, wechselt "Ausführen als" zu ihm – auch für Jobs, für die bereits ein Ausführungsplanset festgelegt ist. Von diesem Zeitpunkt an verwenden geplante Ausführungen ihre Zugangsdaten.

Wenn "Ausführen als" auf einen Serviceaccount gesetzt ist: Wenn Sie "Ausführen als" auf einen Serviceaccount gesetzt haben und ein anderer Benutzer mit MANAGE-Berechtigung den Job später bearbeitet, hängt das Ergebnis von seinem Zugriff auf diesen Serviceaccount ab:
  • Wenn sie auch mindestens eine USE-Berechtigung für das Servicekonto haben, bleibt Run As auf dem Servicekonto.
  • Wenn sie nicht mindestens eine USE-Berechtigung für das Servicekonto haben, wechselt Run As zu ihnen persönlich und folgt demselben Verhalten wie oben.
Mit "Als Identität ausführen" können Serviceaccounts als gemeinsame Zugangsdaten für mehrere Benutzer verwendet werden, die auf einen Workflowjob zugreifen oder diesen gemeinsam verwenden.

Git-Repository-Zugriff

Bei Jobs, die ein Git-Repository synchronisieren, verwendet AI Data Platform Workbench immer die Git-Zugangsdaten, die zur aktuellen Run As-Identität gehören. Die Git-Zugangsdaten eines anderen Benutzers werden nie verwendet. Wenn ein Job als bestimmter Benutzer ausgeführt wird, werden nur die Git-Zugangsdaten dieses Benutzers zum Abrufen des Repositorys verwendet. Wenn ein Job als Serviceaccount ausgeführt wird, werden nur die Git-Zugangsdaten des Serviceaccounts verwendet.

Hinweis:

Bei Bedarf können Sie AI Data Platform-REST-APIs verwenden, um Zugangsdaten für Ihren Serviceaccount festzulegen. Siehe REST-API für Oracle AI Data Platform Workbench.

Verlässlichkeit

AI Data Platform Workbench kann die korrekte "Run As"-Identität für jeden Joblauf auflösen, ohne dass die Startzeit des Jobs messbare Verzögerungen aufweist.

Geplante Jobs, die gespeicherte Zugangsdaten oder Serviceaccount verwenden, werden ohne Fehler aufgrund des Anmeldeablaufs ausgeführt.

In Fällen, in denen Ihre Zugangsdaten fehlen und AI Data Platform Workbench auf Ihre Organisationsanmeldung zurückgreift, werden innerhalb von Sekunden klare Warnungen ausgegeben.

Als Monitoring ausführen

Sie können die Identität der Benutzer für Jobläufe überwachen, indem Sie die Joblaufhistorie anzeigen. Weitere Informationen finden Sie unter Ausführungshistorie eines Jobs anzeigen.

Ausführung als Identität für einen Job bearbeiten

Sie können die Identität ändern, die ein Job nach der Erstellung des Jobs in der Registerkarte Details ausgeführt wird.

  1. Klicken Sie auf der Homepage auf Workflow.
  2. Klicken Sie auf den Job, für den Sie die Ausführungsidentität ändern möchten.
  3. Klicken Sie auf die Registerkarte Details.
  4. Klicken Sie unter Ausführen als auf Bearbeiten.
  5. Wählen Sie Ihre Identität oder den Serviceaccount aus, als den Sie den Job ausführen möchten. Wählen Sie den gewünschten Serviceaccount aus dem Dropdown-Menü aus.
  6. Klicken Sie auf Speichern.
  7. Optional: Klicken Sie auf Jetzt ausführen, um den Job mit der ausgewählten Identität sofort auszuführen.