Travaux de workflow : Exécuter en tant que

Vous pouvez exécuter un travail de workflow dans le pupitre Oracle AI Data Platform à l'aide de la commande Exécuter en tant que pour déterminer l'identité utilisateur utilisée.

L'identité que vous sélectionnez lorsque vous utilisez Run As gouverne deux choses au cours de l'exécution : les droits d'accès qui s'appliquent et les informations d'identification utilisées pour la connexion aux systèmes en aval (comme les référentiels Git ou d'autres services intégrés).

Par défaut, un workflow peut s'exécuter sous l'identité personnelle de celui qui l'a créé, ce qui crée un risque. Si cette personne quitte l'organisation ou que son accès change, le flux de travail peut se rompre en silence.

Run As résout cela en vous permettant d'exécuter des workflows sous une identité sécurisée et gouvernée. De ce fait :
  • Les workflows planifiés et automatisés ne sont liés à aucune connexion d'une personne.
  • Les workflows continuent de s'exécuter même si le créateur d'origine ne fait plus partie de l'organisation.
  • L'identité d'exécution est explicite, auditable et contrôlée par des droits d'accès.

Types d'identité

Lorsque vous configurez un travail à l'aide de l'option Exécuter en tant que, vous avez le choix entre deux types d'identité : votre propre identité et un compte de service.

Votre propre identité : AI Data Platform vérifie si vous disposez d'informations d'identification enregistrées dans la banque d'informations d'identification. S'il en existe un, il est utilisé automatiquement. Si ce n'est pas le cas, l'exécution revient à votre connexion IAM (organisation standard).

Compte de service : les comptes de service stockés dans la banque d'informations d'identification peuvent également être sélectionnés en tant qu'identité Exécuter en tant que, mais uniquement si vous disposez au moins d'une autorisation USE sur les informations d'identification de ce compte de service.

Situation Résultat
Aucune information d'identification n'est enregistrée dans la banque d'informations d'identification Les traitements de travail utilisent la connexion de votre organisation. Vous verrez un avertissement indiquant que le travail programmé peut échouer si votre session de connexion expire (généralement après 24 heures).
Des informations d'identification sont enregistrées dans la banque d'informations d'identification Le travail s'exécute à l'aide de ces informations d'identification et continue de fonctionner de manière fiable, sans expiration.
Vous ajoutez des informations d'identification à la banque d'informations d'identification après avoir créé un travail L'exécution suivante passe automatiquement à l'utilisation des nouvelles informations d'identification. Si vous le supprimez ultérieurement, le travail revient à la connexion de votre organisation.
Vous basculez sur Exécuter comme sur un compte de service auquel vous avez accès Les exécutions programmées utilisent les informations d'identification du compte de service, sans expiration.

Propriété dans le comportement d'exécution et de modification

Run As protège également contre un workflow s'exécutant sous une identité incorrecte lorsque quelqu'un d'autre que le propriétaire d'origine interagit avec lui.

Lorsque quelqu'un d'autre exécute votre travail : si vous accordez à un autre utilisateur au moins l'autorisation USE sur un travail que vous avez créé et qu'il l'exécute, l'option Exécuter en tant que lui bascule. Le travail s'exécute désormais sous leur identifiant ou leurs informations d'identification enregistrées.

Lorsque quelqu'un d'autre modifie votre travail : si vous accordez à un autre utilisateur au moins l'autorisation GESTION et qu'il apporte des modifications au travail, l'option Exécuter en tant que bascule vers lui, y compris pour les travaux qui ont déjà une programmation définie. A partir de ce moment, les exécutions programmées utilisent leurs informations d'identification.

Lorsqu'un compte de service est défini sur Exécuter en tant que : si vous avez défini Exécuter en tant que sur un compte de service et qu'un autre utilisateur disposant de l'autorisation MANAGE modifie ultérieurement le travail, le résultat dépend de son accès à ce compte de service :
  • S'ils ont également au moins l'autorisation USE sur le compte de service, Run As reste sur le compte de service.
  • S'ils n'ont pas au moins l'autorisation USE sur le compte de service, Run As bascule sur eux personnellement, en suivant le même comportement que ci-dessus.
En utilisant l'identité Run As, les comptes de service peuvent être utilisés comme informations d'identification communes pour plusieurs utilisateurs qui accèdent à un travail de workflow ou le partagent.

Accès au référentiel Git

Pour les travaux qui synchronisent un référentiel Git, AI Data Platform Workbench utilise toujours les informations d'identification Git appartenant à l'identité Exécuter en tant que actuelle. Les informations d'identification Git d'un autre utilisateur ne sont jamais utilisées. Si un travail est exécuté en tant qu'utilisateur spécifique, seules les informations d'identification Git de cet utilisateur sont utilisées pour extraire le référentiel. Si un travail est exécuté en tant que compte de service, seules les informations d'identification Git de ce compte de service sont utilisées.

Remarques :

Si nécessaire, vous pouvez utiliser les API REST AI Data Platform pour définir les informations d'identification de votre compte de service. Reportez-vous à API REST pour Oracle AI Data Platform Workbench.

Fiabilité

Le pupitre AI Data Platform est confirmé pour résoudre l'identité Exécuter en tant que correcte pour chaque exécution de travail sans ajouter de délai mesurable à l'heure de début du travail.

Les travaux programmés utilisant les informations d'identification enregistrées ou le compte de service s'exécutent sans échec en raison de l'expiration de la connexion.

Des avertissements clairs sont émis en quelques secondes lorsque vos informations d'identification sont manquantes et que le pupitre AI Data Platform revient à votre connexion organisationnelle.

Exécuter en tant que surveillance

Vous pouvez surveiller l'identité des utilisateurs pour les traitements de travail en affichant l'historique des traitements de travail. Pour plus d'informations, reportez-vous à Affichage de l'historique d'exécution d'un travail.

Modifier l'exécution en tant qu'identité d'un travail

Vous pouvez modifier l'identité à laquelle un travail est exécuté une fois qu'il a été créé à partir de l'onglet Détails.

  1. Sur la page d'accueil, cliquez sur Workflow.
  2. Cliquez sur le travail pour lequel vous voulez modifier l'identité d'exécution.
  3. Cliquez sur l'onglet Détails.
  4. Sous Exécuter sous, cliquez sur Modifier.
  5. Sélectionnez votre identité ou le compte de service sous lequel exécuter le travail. Sélectionnez le compte de service à utiliser dans le menu déroulant.
  6. Cliquez sur Enregistrer.
  7. Facultatif : cliquez sur Exécuter maintenant pour exécuter immédiatement le travail avec l'identité sélectionnée.