37 Políticas de IAM para el área de trabajo de Oracle AI Data Platform
El área de trabajo de Oracle AI Data Platform se gestiona en OCI y requiere las políticas de IAM proporcionadas.
Para crear nuevas instancias del área de trabajo de AI Data Platform, un usuario necesita al menos MANAGE activado en las políticas de IAM:
allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>Una vez creado el área de trabajo de AI Data Platform, puede otorgar permisos use a cualquier usuario al que desee acceder a la instancia. manage solo es necesario para el usuario que crea la instancia.
allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to use ai-data-platforms in compartment id <aidpCompartmentId>El área de trabajo de AI Data Platform permite a los usuarios dos combinaciones diferentes de políticas entre las que pueden elegir para configurar su instancia.
Opción 1: Políticas de nivel de arrendamiento (ámbito amplio)
Con esta opción, las políticas se definen en el nivel de arrendamiento (raíz), lo que proporciona a su área de trabajo de AI Data Platform un amplio acceso entre compartimentos.
- Minimiza la necesidad de escribir nuevas políticas de IAM cada vez que agrega nuevas cargas de trabajo, orígenes de datos o compartimentos.
- La experiencia de incorporación más sencilla; requiere el menor número de cambios después de la configuración inicial.
- Los usuarios tienen un ámbito más amplio de permisos.
- Puede que no cumpla con los estrictos requisitos de mínimo privilegio en entornos regulados.
- Permita al servicio de área de trabajo de AI Data Platform ver los recursos de OCI IAM para configurar el control de acceso basado en roles de los recursos gestionados de AI Data Platform:
allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'} - Permitir que el servicio de área de trabajo de AI Data Platform cree un grupo de logs de OCI y proporcione logs a los usuarios:
allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } - Permitir que el servicio de área de trabajo de AI Data Platform proporcione métricas a los usuarios:
allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'} - Permitir que el servicio de área de trabajo de AI Data Platform cree y gestione el cubo de OCI Object Store para el espacio de trabajo y los datos gestionados en el catálogo maestro:
allow any-user to manage buckets in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}} - Permitir que el servicio de área de trabajo de AI Data Platform controle/gestione datos en el espacio de trabajo y el catálogo maestro con acceso restringido por nivel de instancia de área de trabajo de AI Data Platform:
allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'} allow any-user to manage buckets in tenancy where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} } allow any-user to read objectstorage-namespaces in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}} allow any-user to manage objects in tenancy where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId } - Permitir que el servicio de área de trabajo de AI Data Platform llame a los LLM alojados en el servicio OCI GenAI:
Note:
Si está actualizando su instancia para acceder a las funciones de IA, puede incluir ambas políticas enumeradas o seleccionar la que sea relevante para su instancia. Puede determinar qué tipo de principal (datalakeoaidataplatform) es relevante para la instancia inspeccionando el OCID de la instancia.

allow any-user to use generative-ai-family in tenancy where all { request.principal.type='aidataplatform'} allow any-user to use generative-ai-family in tenancy where all { request.principal.type='datalake'} - Permitir a los usuarios federados de diferentes dominios de identidad acceder a los recursos de la familia de IA generativa:
Allow group <your-domain>/<your-group> to use generative-ai-family in tenancy - Permitir que el grupo de administradores de AI Data Platform Workbench cree, actualice y suprima recursos de Oracle Autonomous AI Lakehouse en un compartimento determinado:
allow group <aidpAdminGroup> to manage autonomous-databases in <aidp compartment>Note:
Las instancias de Oracle Autonomous AI Lakehouse deben tener 26ai o más para activar las funciones de IA en AI Data Platform Workbench. - Permitir que el servicio AI Data Platform Workbench acceda a las instancias de Oracle Autonomous AI Lakehouse existentes y las utilice en un compartimento determinado:
allow group <aidpAdminGroup> to use autonomous-databases in <aidp compartment>Note:
Las instancias de Oracle Autonomous AI Lakehouse deben tener 26ai o más para activar las funciones de IA en AI Data Platform Workbench. - Permitir que el servicio de área de trabajo de AI Data Platform configure el cluster de recursos informáticos para acceder a los datos de una red privada (opcional):
allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} - Permite al servicio Object Storage aplicar automáticamente acciones de ciclo de vida (como la supresión permanente o el archivado) a los datos del espacio de trabajo del área de trabajo de AI Data Platform, lo que reduce el esfuerzo de mantenimiento manual y permite el cumplimiento de las mejores prácticas de retención de datos (opcional):
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>
Opción 2: políticas de nivel de compartimento (ámbito detallado)
Con esta opción, las políticas se definen en el nivel de compartimento, lo que significa el compartimento donde se crea la instancia de AI Data Platform.
- Proporciona un límite de seguridad más estricto; limita el acceso de su área de trabajo de AI Data Platform a un único compartimento por defecto.
- Puede agregar nuevas políticas de compartimento de forma incremental cuando los flujos de trabajo necesiten abarcar compartimentos adicionales.
- Requiere que realice actualizaciones manuales de IAM siempre que necesite que el área de trabajo de AI Data Platform acceda a un compartimento diferente.
- Requiere más sobrecarga operativa durante la expansión.
- Permita al servicio de área de trabajo de AI Data Platform ver los recursos de OCI IAM para configurar el control de acceso basado en roles de los recursos gestionados de AI Data Platform:
allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'} - Permitir que el servicio de área de trabajo de AI Data Platform cree un grupo de logs de OCI y proporcione logs a los usuarios:
allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } - Permitir que el servicio de área de trabajo de AI Data Platform proporcione métricas a los usuarios:
allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'} - Permitir que el servicio de área de trabajo de AI Data Platform cree y gestione el cubo de OCI Object Store para el espacio de trabajo y los datos gestionados en el catálogo maestro:
allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}} - Permitir que el servicio de área de trabajo de AI Data Platform controle/gestione datos en el espacio de trabajo y el catálogo maestro con acceso restringido por nivel de instancia de área de trabajo de AI Data Platform:
allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'} allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} } allow any-user to read objectstorage-namespaces in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}} allow any-user to manage objects in compartment id <aidpCompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId } - Permitir que el servicio de área de trabajo de AI Data Platform configure el cluster de recursos informáticos para acceder a los datos de una red privada (opcional):
allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} - Permite al servicio Object Storage aplicar automáticamente acciones de ciclo de vida (como la supresión permanente o el archivado) a los datos del espacio de trabajo del área de trabajo de AI Data Platform, lo que reduce el esfuerzo de mantenimiento manual y permite el cumplimiento de las mejores prácticas de retención de datos (opcional):
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>
Políticas adicionales para tablas externas
Si la instancia del área de trabajo de AI Data Platform necesita acceder a los datos almacenados en un compartimento diferente, debe otorgar políticas adicionales para ese compartimento externo. Estas políticas permiten al área de trabajo de AI Data Platform inspeccionar, leer y gestionar cubos y objetos del compartimento externo para utilizarlos en el espacio de trabajo del área de trabajo de AI Data Platform.
allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}}
allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} }
allow any-user to manage objects in compartment id <external-data-CompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId }
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <external-data-CompartmentId>Note:
Si utiliza un dominio de identidad personalizado (no por defecto), debe anteponer el nombre de grupo al nombre de dominio de la política de IAM. Por ejemplo:allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>Para obtener más información sobre las políticas de IAM, consulte Visión general de las políticas de IAM.
Para ver e iniciar sesión en un área de trabajo de AI Data Platform, el administrador de ese área de trabajo de AI Data Platform debe otorgarle acceso.