Job flusso di lavoro: Esegui come

È possibile eseguire un job del workflow in Oracle AI Data Platform Workbench utilizzando il comando Esegui come per determinare l'identità utente utilizzata.

L'identità selezionata quando si utilizza Esegui come regola due elementi durante l'esecuzione: le autorizzazioni applicate e le credenziali utilizzate per connettersi ai sistemi a valle (ad esempio, repository Git o altri servizi integrati).

Per impostazione predefinita, un flusso di lavoro potrebbe essere eseguito sotto l'identità personale di chi lo ha costruito, il che crea rischi. Se la persona lascia l'organizzazione o cambia l'accesso, il flusso di lavoro può interrompersi silenziosamente.

Esegui come risolve questo problema consentendo di eseguire i flussi di lavoro con un'identità sicura e governata. Ciò significa che:
  • I flussi di lavoro schedulati e automatizzati non sono collegati al login di una persona.
  • I flussi di lavoro continuano a essere eseguiti anche se l'autore originale non è più associato all'organizzazione.
  • L'identità di esecuzione è esplicita, controllabile e controllata dalle autorizzazioni.

Tipi di identità

Quando si configura un job utilizzando Esegui come, è possibile scegliere tra due tipi di identità: la propria identità e un account di servizio.

Identità personale: AI Data Platform verifica se si dispone di una credenziale salvata nell'area di memorizzazione delle credenziali. Se esiste, viene utilizzato automaticamente. In caso contrario, l'esecuzione torna al login all'organizzazione standard (IAM).

Account di servizio: gli account di servizio memorizzati nell'area di memorizzazione delle credenziali possono essere selezionati anche come identità Esegui come, ma solo se è stata concessa almeno l'autorizzazione USE per le credenziali dell'account di servizio.

Situazione Risultati
Nessuna credenziale salvata nell'area di memorizzazione delle credenziali Il job viene eseguito utilizzando il login dell'organizzazione. Verrà visualizzato un avviso che indica che il job pianificato potrebbe non riuscire se la sessione di login scade (in genere dopo 24 ore).
È stata salvata una credenziale nell'area di memorizzazione delle credenziali Il job viene eseguito utilizzando tale credenziale e continua a funzionare in modo affidabile, senza scadenza.
È possibile aggiungere una credenziale all'area di memorizzazione delle credenziali dopo aver creato un job L'esecuzione successiva passa automaticamente all'uso della nuova credenziale. Se lo si rimuove in seguito, il job torna al login dell'organizzazione.
Si passa a Esegui come a un account di servizio a cui si ha accesso Le esecuzioni pianificate utilizzano le credenziali dell'account di servizio, senza scadenza.

Proprietà nel funzionamento di esecuzione e modifica

Esegui come protegge anche da un flusso di lavoro in esecuzione sotto un'identità errata quando qualcuno diverso dal proprietario originale interagisce con esso.

Quando un altro utente esegue il job: se si concede a un altro utente almeno l'autorizzazione USE per un job creato e viene eseguito, l'opzione Esegui come passa a tale utente. Il job ora viene eseguito in base al login o alle credenziali salvate.

Quando un altro utente modifica il job: se si concede a un altro utente almeno l'autorizzazione MANAGE e si apportano modifiche al job, verrà eseguito il passaggio a Esegui come, anche per i job che hanno già una schedulazione impostata. Da quel momento in poi, le esecuzioni pianificate utilizzano le proprie credenziali.

Quando l'opzione Esegui come è impostata su un account di servizio: se l'opzione Esegui come è impostata su un account di servizio e un altro utente con autorizzazione GESTIONE modifica il job in seguito, il risultato dipende dall'accesso a tale account di servizio:
  • Se hanno anche almeno l'autorizzazione USE per l'account di servizio, Esegui come rimane nell'account di servizio.
  • Se non hanno almeno l'autorizzazione USE sull'account di servizio, Run As passa a loro personalmente, seguendo lo stesso comportamento di cui sopra.
Utilizzando l'identità Esegui come, gli account di servizio possono essere utilizzati come credenziale comune per più utenti che accedono o condividono un job del workflow.

Accesso al repository Git

Per i job che sincronizzano un repository Git, AI Data Platform Workbench utilizza sempre le credenziali Git appartenenti all'identità Esegui come corrente. Le credenziali Git di un altro utente non vengono mai utilizzate. Se un job viene eseguito come utente specifico, per estrarre il repository vengono utilizzate solo le credenziali Git di tale utente. Se un job viene eseguito come account di servizio, vengono utilizzate solo le credenziali Git dell'account di servizio.

Nota

Se necessario, puoi utilizzare le API REST di AI Data Platform per impostare le credenziali per l'account di servizio. Vedere API REST per Oracle AI Data Platform Workbench.

Affidabilità

È stato confermato che il workbench di AI Data Platform risolve l'identità Esegui come corretta per ogni esecuzione del job senza aggiungere un ritardo misurabile all'ora di inizio del job.

I job pianificati che utilizzano le credenziali salvate o l'account di servizio vengono eseguiti senza errori a causa della scadenza del login.

Le avvertenze chiare vengono emesse in pochi secondi in circostanze in cui mancano le credenziali e AI Data Platform Workbench torna al login dell'organizzazione.

Esegui come monitoraggio

È possibile monitorare l'identità degli utenti per le esecuzioni dei job visualizzando la cronologia delle esecuzioni dei job. Per ulteriori informazioni, vedere Visualizzare la cronologia delle esecuzioni di un job.

Modifica esecuzione come identità per un job

È possibile modificare l'identità con cui un job viene eseguito in futuro dopo la creazione del job dalla scheda Dettagli.

  1. Nella home page, fare clic su Flusso di lavoro.
  2. Fare clic sul job per il quale si desidera modificare l'identità di esecuzione.
  3. Fare clic sulla scheda Dettagli.
  4. In Esegui come, fare clic su Modifica.
  5. Selezionare l'identità o l'account di servizio con cui si desidera eseguire il job. Selezionare l'account di servizio da utilizzare dal menu a discesa.
  6. Fare clic su Salva.
  7. Facoltativo: fare clic su Esegui ora per eseguire immediatamente il job con l'identità selezionata.