37 Políticas do IAM para o Oracle AI Data Platform

O Oracle AI Data Platform é gerenciado na OCI e requer as políticas de IAM fornecidas.

Ícone Tutorial LiveLabs Sprint

Para criar novas instâncias da AI Data Platform, um usuário precisa ativar pelo menos o MANAGE nas políticas do serviço IAM:

allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>

Depois que sua instância da AI Data Platform for criada, você poderá conceder permissões use a todos os usuários que quiser acessar sua instância. manage só será necessário para o usuário que criar a instância.

allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to use ai-data-platforms in compartment id <aidpCompartmentId>

A Plataforma de Dados de IA permite que os usuários tenham duas combinações diferentes de políticas que podem escolher para configurar sua instância.

Opção 1: Políticas no nível da Tenancy (Escopo Amplo)

Com essa opção, suas políticas são definidas no nível de tenancy (raiz), fornecendo à sua instância da AI Data Platform acesso amplo entre compartimentos.

  • Minimiza a necessidade de criar novas políticas do IAM sempre que você adicionar novas cargas de trabalho, origens de dados ou compartimentos.
  • Experiência de integração mais fácil; requer o mínimo de alterações após a configuração inicial.
  • Os usuários têm um escopo mais amplo de permissões.
  • Pode não atender aos requisitos rigorosos de menos privilégios em ambientes regulamentados.
  1. Permitir que o serviço AI Data Platform exiba recursos do OCI IAM para configurar o controle de acesso baseado em função dos recursos gerenciados da AI Data Platform:
    allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'}
  2. Permita que o serviço AI Data Platform crie um grupo de logs de log do OCI e forneça logs aos usuários:
    allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
    allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
  3. Permita que o serviço AI Data Platform forneça métricas aos usuários:
    allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'}
  4. Permitir que o serviço AI Data Platform crie e gerencie o Bucket do OCI Object Store para espaço de trabalho e dados gerenciados no Catálogo Mestre:
    allow any-user to manage buckets in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}}
  5. Permita que o serviço AI Data Platform controle/gerencie dados no Espaço de Trabalho e no Catálogo Mestre com acesso restrito por nível de instância da AI Data Platform:
    allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'}
    allow any-user to manage buckets in tenancy where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} }
    allow any-user to read objectstorage-namespaces in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}}
    allow any-user to manage objects in tenancy where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId  }
  6. Permita que o serviço AI Data Platform chame LLMs hospedados no serviço OCI GenAI:

    Observação:

    Se você estiver fazendo upgrade da sua instância para acessar recursos do AI, poderá incluir as duas políticas listadas ou selecionar a relevante para a sua instância. Você pode determinar qual tipo de principal (datalake ou aidataplatform) é relevante para sua instância inspecionando o OCID da sua instância.

    Página AI Data Platform com o menu Ações aberto para a instância data_lake. A ação Exibir Detalhes está destacada.


    Página de detalhes da instância do data_lake AI Data Platform aberta. A seção do tipo principal do OCID é destacada.

    allow any-user to use generative-ai-family in tenancy where all { request.principal.type='aidataplatform'}
    allow any-user to use generative-ai-family in tenancy where all { request.principal.type='datalake'}
  7. Permitir que usuários federados em diferentes domínios de identidade acessem os recursos da família Generative AI:
    Allow group <your-domain>/<your-group> to use generative-ai-family in tenancy
  8. Permita que o grupo de administradores da AI Data Platform crie, atualize e exclua recursos do Oracle Autonomous AI Lakehouse em um determinado compartimento:
    allow group <aidpAdminGroup> to manage autonomous-databases in <aidp compartment>

    Observação:

    As instâncias do Oracle Autonomous AI Lakehouse devem ter 26ai ou mais para ativar recursos de IA na AI Data Platform.
  9. Permita que o serviço AI Data Platform acesse e use instâncias existentes do Oracle Autonomous AI Lakehouse em um determinado compartimento:
    allow group <aidpAdminGroup> to use autonomous-databases in <aidp compartment>

    Observação:

    As instâncias do Oracle Autonomous AI Lakehouse devem ter 26ai ou mais para ativar recursos de IA na AI Data Platform.
  10. Permitir que o serviço AI Data Platform configure o Cluster de Computação para acessar dados em uma rede privada (Opcional):
    allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
  11. Permite que o serviço Object Storage aplique automaticamente ações do ciclo de vida (como exclusão ou arquivamento permanente) aos dados do espaço de trabalho da AI Data Platform, reduzindo o esforço de manutenção manual e dando suporte à conformidade com as melhores práticas de retenção de dados (Opcional):
    allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>

Opção 2: Políticas no Nível do Compartimento (Escopo Refinado)

Com essa opção, suas políticas são definidas no nível do compartimento, o que significa o compartimento no qual sua instância da AI Data Platform é criada.

  • Fornece um limite de segurança mais restrito; limita o acesso da sua Plataforma de Dados AI a um único compartimento por padrão.
  • Você pode adicionar novas políticas de compartimento de forma incremental quando os workflows precisarem abranger compartimentos adicionais.
  • Requer que você faça atualizações manuais do IAM sempre que precisar da sua Plataforma de Dados de IA para acessar outro compartimento.
  • Requer mais sobrecarga operacional durante a expansão.
  1. Permita que o serviço AI Data Platform exiba recursos do OCI IAM para configurar o controle de acesso baseado em função de recursos gerenciados pela AI Data Platform:
    allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'}
  2. Permita que o serviço AI Data Platform crie um grupo de logs de log do OCI e forneça logs aos usuários:
    allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
    allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' }
  3. Permita que o serviço AI Data Platform forneça métricas aos usuários:
    allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'}
  4. Permitir que o serviço AI Data Platform crie e gerencie o Bucket do OCI Object Store para espaço de trabalho e dados gerenciados no Catálogo Mestre:
    allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}}
  5. Permita que o serviço AI Data Platform controle/gerencie dados no Espaço de Trabalho e no Catálogo Mestre com acesso restrito por nível de instância da AI Data Platform:
    allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'}
    allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} }
    allow any-user to read objectstorage-namespaces in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}}
    allow any-user to manage objects in compartment id <aidpCompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId  }
  6. Permitir que o serviço AI Data Platform configure o Cluster de Computação para acessar dados em uma rede privada (Opcional):
    allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
    allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'}
  7. Permite que o serviço Object Storage aplique automaticamente ações do ciclo de vida (como exclusão ou arquivamento permanente) aos dados do espaço de trabalho da AI Data Platform, reduzindo o esforço de manutenção manual e dando suporte à conformidade com as melhores práticas de retenção de dados (Opcional):
    allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>

Políticas Adicionais para Tabelas Externas

Se a sua instância da AI Data Platform precisar acessar dados armazenados em outro compartimento, você deverá conceder políticas adicionais para esse compartimento externo. Essas políticas permitem que a Plataforma de Dados de IA inspecione, leia e gerencie buckets e objetos no compartimento externo para usá-los dentro do espaço de trabalho da Plataforma de Dados de IA.

allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}} 
allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} } 
allow any-user to manage objects in compartment id <external-data-CompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId } 
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <external-data-CompartmentId>

Observação:

Se você estiver usando um domínio de identidades personalizado (não padrão), prefixe o nome do grupo com o nome do domínio na sua política do serviço IAM. Por exemplo:
allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>

Para obter mais informações sobre políticas do IAM, consulte Visão Geral das Políticas do IAM.

Para ver e fazer login em uma Plataforma de Dados de IA, o administrador dessa Plataforma de Dados de IA precisa conceder acesso.