Trabajos de flujo de trabajo: Ejecutar como

Puede ejecutar un trabajo de flujo de trabajo en el área de trabajo de Oracle AI Data Platform mediante el comando Ejecutar como para determinar qué identidad de usuario se utiliza.

La identidad que seleccione al utilizar Ejecutar como rige dos cosas durante la ejecución: cuyos permisos se aplican y qué credencial se utiliza para conectarse a sistemas descendentes (como repositorios de Git u otros servicios integrados).

Por defecto, un flujo de trabajo podría ejecutarse bajo la identidad personal de quien lo haya creado, lo que crea riesgo. Si esa persona abandona la organización o cambia su acceso, el flujo de trabajo puede interrumpirse de forma silenciosa.

Run As resuelve esto al permitirle ejecutar flujos de trabajo bajo una identidad segura y gobernada en su lugar. Esto significa que:
  • Los flujos de trabajo programados y automatizados no están vinculados a la conexión de ninguna persona.
  • Los flujos de trabajo se siguen ejecutando aunque el creador original ya no esté en la organización.
  • La identidad de ejecución es explícita, auditable y controlada por permisos.

Tipos de identidad

Al configurar un trabajo mediante Ejecutar como, puede elegir entre dos tipos de identidad: su propia identidad y una cuenta de servicio.

Su propia identidad: AI Data Platform comprueba si tiene una credencial guardada en el almacén de credenciales. Si existe uno, se utiliza automáticamente. Si no es así, la ejecución vuelve a su conexión organizativa (IAM) estándar.

Una cuenta de servicio: las cuentas de servicio almacenadas en el almacén de credenciales también se pueden seleccionar como identidad Ejecutar como, pero solo si se le ha otorgado al menos permiso de uso en la credencial de esa cuenta de servicio.

Situación Resultado
No tiene ninguna credencial guardada en el almacén de credenciales El trabajo se ejecuta mediante la conexión a la organización. Verá una advertencia que indica que el trabajo programado puede fallar si la sesión de conexión caduca (normalmente después de 24 horas).
Tiene una credencial guardada en el almacén de credenciales El trabajo se ejecuta con esa credencial y sigue funcionando de forma fiable, sin caducidad.
Agregue una credencial al almacén de credenciales después de crear un trabajo La siguiente ejecución cambia automáticamente al uso de la nueva credencial. Si lo elimina más tarde, el trabajo vuelve a la conexión de la organización.
Cambie Run As a una cuenta de servicio a la que tenga acceso Las ejecuciones programadas utilizan la credencial de la cuenta de servicio, sin caducidad.

Propiedad en el comportamiento de ejecución y edición

Run As también protege contra un flujo de trabajo que se ejecuta bajo una identidad incorrecta cuando alguien que no sea el propietario original interactúa con él.

Cuando otra persona ejecuta el trabajo: si otorga a otro usuario al menos el permiso USE en un trabajo que ha creado y lo ejecuta, Ejecutar como cambia a ellos. El trabajo ahora se ejecuta bajo su conexión o su credencial guardada.

Cuando otra persona edita el trabajo: si otorga a otro usuario al menos el permiso MANAGE y realiza cambios en el trabajo, Run As los cambia, incluidos los trabajos que ya tienen un programa definido. A partir de ese momento, las ejecuciones programadas utilizan su credencial.

Cuando se define Ejecutar como en una cuenta de servicio: si se define Ejecutar como en una cuenta de servicio y otro usuario con permiso GESTIONAR edita posteriormente el trabajo, el resultado depende de su acceso a esa cuenta de servicio:
  • Si también tienen al menos permiso de uso en la cuenta de servicio, Run As permanece en la cuenta de servicio.
  • Si no tienen al menos permiso de uso en la cuenta de servicio, Ejecutar como cambia a ellos personalmente, siguiendo el mismo comportamiento que el anterior.
Al utilizar la identidad Ejecutar como, las cuentas de servicio se pueden aprovechar como credenciales comunes para varios usuarios que acceden o comparten un trabajo de flujo de trabajo.

Acceso al repositorio de Git

Para los trabajos que sincronizan un repositorio de Git, el área de trabajo de AI Data Platform siempre utiliza las credenciales de Git que pertenecen a la identidad Run As actual. Las credenciales de Git de otro usuario nunca se utilizan. Si un trabajo se ejecuta como un usuario específico, solo se utilizan las credenciales de Git de ese usuario para extraer el repositorio. Si un trabajo se ejecuta como una cuenta de servicio, solo se utilizan las credenciales de Git de esa cuenta de servicio.

Note:

Si es necesario, puede utilizar las API de REST de AI Data Platform para definir credenciales para su cuenta de servicio. Consulte API de REST para Oracle AI Data Platform Workbench.

Fiabilidad

Se confirma que el área de trabajo de AI Data Platform resuelve la identidad de ejecución correcta para cada ejecución de trabajo sin agregar un retraso medible a la hora de inicio del trabajo.

Los trabajos programados que utilizan credenciales guardadas o la cuenta de servicio se ejecutan sin fallar debido a la caducidad del inicio de sesión.

Las advertencias claras se emiten en cuestión de segundos en circunstancias en las que faltan sus credenciales y el área de trabajo de AI Data Platform vuelve a su inicio de sesión organizativo.

Ejecutar como supervisión

Puede supervisar la identidad de los usuarios para las ejecuciones de trabajos mediante la visualización del historial de ejecuciones de trabajos. Para obtener más información, consulte Visualización del historial de ejecuciones de un trabajo.

Editar ejecución como identidad para un trabajo

Puede cambiar la identidad en la que se ejecuta un trabajo a medida que avanza después de crear el trabajo desde el separador Detalles.

  1. En la página inicial, haga clic en Flujo de trabajo.
  2. Haga clic en el trabajo para el que desea cambiar la identidad de ejecución.
  3. Haga clic en el separador Detalles.
  4. En Ejecutar como, haga clic en Editar.
  5. Seleccione la identidad o la cuenta de servicio con la que desea ejecutar el trabajo. Seleccione la cuenta de servicio que desea utilizar en el menú desplegable.
  6. Haga clic en Guardar.
  7. Opcional: Haga clic en Ejecutar ahora para ejecutar el trabajo con la identidad seleccionada inmediatamente.