Travaux de workflow : Exécuter en tant que
Vous pouvez exécuter un travail de workflow dans le pupitre Oracle AI Data Platform à l'aide de la commande Exécuter en tant que pour déterminer l'identité utilisateur utilisée.
L'identité que vous sélectionnez lorsque vous utilisez Run As gouverne deux choses au cours de l'exécution : les droits d'accès qui s'appliquent et les informations d'identification utilisées pour la connexion aux systèmes en aval (comme les référentiels Git ou d'autres services intégrés).
Par défaut, un workflow peut s'exécuter sous l'identité personnelle de celui qui l'a créé, ce qui crée un risque. Si cette personne quitte l'organisation ou que son accès change, le flux de travail peut se rompre en silence.
- Les workflows planifiés et automatisés ne sont liés à aucune connexion d'une personne.
- Les workflows continuent de s'exécuter même si le créateur d'origine ne fait plus partie de l'organisation.
- L'identité d'exécution est explicite, auditable et contrôlée par des droits d'accès.
Types d'identité
Lorsque vous configurez un travail à l'aide de l'option Exécuter en tant que, vous avez le choix entre deux types d'identité : votre propre identité et un compte de service.
Votre propre identité : AI Data Platform vérifie si vous disposez d'informations d'identification enregistrées dans la banque d'informations d'identification. S'il en existe un, il est utilisé automatiquement. Si ce n'est pas le cas, l'exécution revient à votre connexion IAM (organisation standard).
Compte de service : les comptes de service stockés dans la banque d'informations d'identification peuvent également être sélectionnés en tant qu'identité Exécuter en tant que, mais uniquement si vous disposez au moins d'une autorisation USE sur les informations d'identification de ce compte de service.
| Situation | Résultat |
|---|---|
| Aucune information d'identification n'est enregistrée dans la banque d'informations d'identification | Les traitements de travail utilisent la connexion de votre organisation. Vous verrez un avertissement indiquant que le travail programmé peut échouer si votre session de connexion expire (généralement après 24 heures). |
| Des informations d'identification sont enregistrées dans la banque d'informations d'identification | Le travail s'exécute à l'aide de ces informations d'identification et continue de fonctionner de manière fiable, sans expiration. |
| Vous ajoutez des informations d'identification à la banque d'informations d'identification après avoir créé un travail | L'exécution suivante passe automatiquement à l'utilisation des nouvelles informations d'identification. Si vous le supprimez ultérieurement, le travail revient à la connexion de votre organisation. |
| Vous basculez sur Exécuter comme sur un compte de service auquel vous avez accès | Les exécutions programmées utilisent les informations d'identification du compte de service, sans expiration. |
Propriété dans le comportement d'exécution et de modification
Run As protège également contre un workflow s'exécutant sous une identité incorrecte lorsque quelqu'un d'autre que le propriétaire d'origine interagit avec lui.
Lorsque quelqu'un d'autre exécute votre travail : si vous accordez à un autre utilisateur au moins l'autorisation USE sur un travail que vous avez créé et qu'il l'exécute, l'option Exécuter en tant que lui bascule. Le travail s'exécute désormais sous leur identifiant ou leurs informations d'identification enregistrées.
Lorsque quelqu'un d'autre modifie votre travail : si vous accordez à un autre utilisateur au moins l'autorisation GESTION et qu'il apporte des modifications au travail, l'option Exécuter en tant que bascule vers lui, y compris pour les travaux qui ont déjà une programmation définie. A partir de ce moment, les exécutions programmées utilisent leurs informations d'identification.
- S'ils ont également au moins l'autorisation USE sur le compte de service, Run As reste sur le compte de service.
- S'ils n'ont pas au moins l'autorisation USE sur le compte de service, Run As bascule sur eux personnellement, en suivant le même comportement que ci-dessus.
Accès au référentiel Git
Pour les travaux qui synchronisent un référentiel Git, AI Data Platform Workbench utilise toujours les informations d'identification Git appartenant à l'identité Exécuter en tant que actuelle. Les informations d'identification Git d'un autre utilisateur ne sont jamais utilisées. Si un travail est exécuté en tant qu'utilisateur spécifique, seules les informations d'identification Git de cet utilisateur sont utilisées pour extraire le référentiel. Si un travail est exécuté en tant que compte de service, seules les informations d'identification Git de ce compte de service sont utilisées.
Remarques :
Si nécessaire, vous pouvez utiliser les API REST AI Data Platform pour définir les informations d'identification de votre compte de service. Reportez-vous à API REST pour Oracle AI Data Platform Workbench.Fiabilité
Le pupitre AI Data Platform est confirmé pour résoudre l'identité Exécuter en tant que correcte pour chaque exécution de travail sans ajouter de délai mesurable à l'heure de début du travail.
Les travaux programmés utilisant les informations d'identification enregistrées ou le compte de service s'exécutent sans échec en raison de l'expiration de la connexion.
Des avertissements clairs sont émis en quelques secondes lorsque vos informations d'identification sont manquantes et que le pupitre AI Data Platform revient à votre connexion organisationnelle.
Exécuter en tant que surveillance
Vous pouvez surveiller l'identité des utilisateurs pour les traitements de travail en affichant l'historique des traitements de travail. Pour plus d'informations, reportez-vous à Affichage de l'historique d'exécution d'un travail.
Modifier l'exécution en tant qu'identité d'un travail
Vous pouvez modifier l'identité à laquelle un travail est exécuté une fois qu'il a été créé à partir de l'onglet Détails.
- Sur la page d'accueil, cliquez sur Workflow.
- Cliquez sur le travail pour lequel vous voulez modifier l'identité d'exécution.
- Cliquez sur l'onglet Détails.
- Sous Exécuter sous, cliquez sur Modifier.
- Sélectionnez votre identité ou le compte de service sous lequel exécuter le travail. Sélectionnez le compte de service à utiliser dans le menu déroulant.
- Cliquez sur Enregistrer.
- Facultatif : cliquez sur Exécuter maintenant pour exécuter immédiatement le travail avec l'identité sélectionnée.