37 Oracle AI Data Platform WorkbenchのIAMポリシー

Oracle AI Data Platform WorkbenchはOCIで管理され、提供されているIAMポリシーが必要です。

チュートリアル・アイコン LiveLabsスプリント

新しいAIデータ・プラットフォーム・ワークベンチ・インスタンスを作成するには、ユーザーはIAMポリシーで少なくともMANAGEを有効にする必要があります:

allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>

AIデータ・プラットフォーム・ワークベンチが作成されると、インスタンスにアクセスするすべてのユーザーにuse権限を付与できます。manageは、インスタンスを作成するユーザーにのみ必要です。

allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to use ai-data-platforms in compartment id <aidpCompartmentId>

AIデータ・プラットフォーム・ワークベンチでは、ユーザーがインスタンスを設定するために選択できるポリシーの2つの異なる組合せを使用できます。

オプション1: テナンシ・レベルのポリシー(広範囲)

このオプションを使用すると、ポリシーはテナンシ(ルート)レベルで定義され、AIデータ・プラットフォーム・ワークベンチはコンパートメント間で広範囲にアクセスできます。

  • 新しいワークロード、データ・ソースまたはコンパートメントを追加するたびに、新しいIAMポリシーを記述する必要性が最小限に抑えられます。
  • 最も簡単なオンボーディング・エクスペリエンス。初期設定後は最小限の変更が必要です。
  • ユーザーには幅広い権限があります。
  • 規制環境では、厳密な最小権限要件を満たさない場合があります。
  1. AIデータ・プラットフォーム・ワークベンチ・サービスがOCI IAMリソースを表示して、AIデータ・プラットフォーム管理対象リソースのロールベースのアクセス制御を構成できるようにします:
    allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'}
  2. AIデータ・プラットフォーム・ワークベンチ・サービスでOCIロギング・ログ・グループを作成し、ユーザーにログを提供できるようにします:
    allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
    allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
  3. AIデータ・プラットフォーム・ワークベンチ・サービスがユーザーにメトリックを提供できるようにします:
    allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'}
  4. AIデータ・プラットフォーム・ワークベンチ・サービスが、マスター・カタログのワークスペースおよび管理対象データのOCIオブジェクト・ストア・バケットを作成および管理できるようにします:
    allow any-user to manage buckets in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}}
  5. AIデータ・プラットフォーム・ワークベンチ・サービスで、AIデータ・プラットフォーム・ワークベンチ・インスタンス・レベルごとのアクセスが制限されたワークスペースおよびマスター・カタログのデータを管理/管理できるようにします:
    allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'}
    allow any-user to manage buckets in tenancy where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} }
    allow any-user to read objectstorage-namespaces in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}}
    allow any-user to manage objects in tenancy where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId  }
  6. AI Data Platform WorkbenchサービスがOCI GenAIサービスでホストされているLLMを呼び出すことを許可します。

    ノート:

    AI機能にアクセスするためにインスタンスをアップグレードする場合は、リストされた両方のポリシーを含めるか、インスタンスに関連するポリシーを選択できます。インスタンスのOCIDを検査することで、インスタンスに関連するプリンシパル・タイプ(datalakeまたはaidataplatform)を判別できます。

    data_lakeインスタンスに対して「アクション」メニューが開いた「AIデータ・プラットフォーム・ワークベンチ」ページ。「詳細の表示」アクションが強調表示されています。


    data_lake AI Data Platform Workbenchインスタンスの「詳細」ページが開きます。OCIDのプリンシパル・タイプ・セクションが強調表示されます。

    allow any-user to use generative-ai-family in tenancy where all { request.principal.type='aidataplatform'}
    allow any-user to use generative-ai-family in tenancy where all { request.principal.type='datalake'}
  7. 異なるアイデンティティ・ドメインのフェデレーテッド・ユーザーが生成AIファミリ・リソースにアクセスできるようにします:
    Allow group <your-domain>/<your-group> to use generative-ai-family in tenancy
  8. AIデータ・プラットフォーム・ワークベンチ管理者グループが、特定のコンパートメントのOracle Autonomous AI Lakehouseリソースを作成、更新および削除できるようにします:
    allow group <aidpAdminGroup> to manage autonomous-databases in <aidp compartment>

    ノート:

    AIデータ・プラットフォーム・ワークベンチでAI機能を有効にするには、Oracle Autonomous AI Lakehouseインスタンスが26ai以上である必要があります。
  9. AIデータ・プラットフォーム・ワークベンチ・サービスが、特定のコンパートメント内の既存のOracle Autonomous AI Lakehouseインスタンスにアクセスして使用することを許可します:
    allow group <aidpAdminGroup> to use autonomous-databases in <aidp compartment>

    ノート:

    AIデータ・プラットフォーム・ワークベンチでAI機能を有効にするには、Oracle Autonomous AI Lakehouseインスタンスが26ai以上である必要があります。
  10. AIデータ・プラットフォーム・ワークベンチ・サービスがプライベート・ネットワークのデータにアクセスするようにコンピュート・クラスタを構成することを許可します(オプション):
    allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
  11. オブジェクト・ストレージ・サービスがライフサイクル・アクション(恒久的な削除やアーカイブなど)をAI Data Platform Workbenchワークスペース・データに自動的に適用できるようにすることで、手動メンテナンス作業を削減し、データ保持のベスト・プラクティスへの準拠をサポートします(オプション):
    allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>

オプション2: コンパートメント・レベルのポリシー(ファイングレイン・スコープ)

このオプションでは、ポリシーはコンパートメント・レベル(つまり、AI Data Platformインスタンスが作成されるコンパートメント)で定義されます。

  • セキュリティ境界が厳しくなり、AIデータ・プラットフォーム・ワークベンチへのアクセスがデフォルトで単一のコンパートメントに制限されます。
  • ワークフローが追加のコンパートメントにまたがる必要がある場合は、新しいコンパートメント・ポリシーを段階的に追加できます。
  • 別のコンパートメントにアクセスするためにAIデータ・プラットフォーム・ワークベンチが必要な場合、いつでも手動のIAM更新を行う必要があります。
  • 拡張時には、より多くの運用オーバーヘッドが必要です。
  1. AI Data Platform WorkbenchサービスがOCI IAMリソースを表示して、AI Data Platform管理対象リソースのロールベースのアクセス制御を構成することを許可します:
    allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'}
  2. AIデータ・プラットフォーム・ワークベンチ・サービスでOCIロギング・ログ・グループを作成し、ユーザーにログを提供できるようにします:
    allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
    allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
  3. AIデータ・プラットフォーム・ワークベンチ・サービスがユーザーにメトリックを提供できるようにします:
    allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'}
  4. AIデータ・プラットフォーム・ワークベンチ・サービスが、マスター・カタログのワークスペースおよび管理対象データのOCIオブジェクト・ストア・バケットを作成および管理できるようにします:
    allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}}
  5. AIデータ・プラットフォーム・ワークベンチ・サービスで、AIデータ・プラットフォーム・ワークベンチ・インスタンス・レベルごとのアクセスが制限されたワークスペースおよびマスター・カタログのデータを管理/管理できるようにします:
    allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'}
    allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} }
    allow any-user to read objectstorage-namespaces in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}}
    allow any-user to manage objects in compartment id <aidpCompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId  }
  6. AIデータ・プラットフォーム・ワークベンチ・サービスがプライベート・ネットワークのデータにアクセスするようにコンピュート・クラスタを構成することを許可します(オプション):
    allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
  7. オブジェクト・ストレージ・サービスがライフサイクル・アクション(恒久的な削除やアーカイブなど)をAI Data Platform Workbenchワークスペース・データに自動的に適用できるようにすることで、手動メンテナンス作業を削減し、データ保持のベスト・プラクティスへの準拠をサポートします(オプション):
    allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>

外部表の追加ポリシー

AIデータ・プラットフォーム・ワークベンチ・インスタンスが別のコンパートメントに格納されているデータにアクセスする必要がある場合は、その外部コンパートメントに追加ポリシーを付与する必要があります。これらのポリシーにより、AIデータ・プラットフォーム・ワークベンチは、外部コンパートメント内のバケットおよびオブジェクトを検査、読取りおよび管理して、AIデータ・プラットフォーム・ワークベンチ・ワークスペース内で使用できるようになります。

allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}} 
allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} } 
allow any-user to manage objects in compartment id <external-data-CompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId } 
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <external-data-CompartmentId>

ノート:

カスタム・アイデンティティ・ドメイン(デフォルト以外)を使用している場合は、IAMポリシーのドメイン名にグループ名の接頭辞を付ける必要があります。たとえば:
allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>

IAMポリシーの詳細は、IAMポリシーの概要を参照してください。

AIデータ・プラットフォーム・ワークベンチを表示してログインするには、そのAIデータ・プラットフォーム・ワークベンチの管理者からアクセス権が付与されている必要があります。