37 Políticas do Serviço IAM para a Bancada do Oracle AI Data Platform
O Oracle AI Data Platform Workbench é gerenciado na OCI e requer as políticas de IAM fornecidas.
Para criar novas instâncias do Workbench da AI Data Platform, um usuário precisa ativar pelo menos o MANAGE nas políticas do serviço IAM:
allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>Depois que o Workbench da Plataforma de Dados AI for criado, você poderá conceder permissões use a todos os usuários que quiser acessar sua instância. manage só será necessário para o usuário que criar a instância.
allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to use ai-data-platforms in compartment id <aidpCompartmentId>O Workbench da Plataforma de Dados de IA permite que os usuários tenham duas combinações diferentes de políticas que podem escolher para configurar suas instâncias.
Opção 1: Políticas no nível da Tenancy (Escopo Amplo)
Com essa opção, suas políticas são definidas no nível de tenancy (raiz), dando ao seu AI Data Platform Workbench amplo acesso entre compartimentos.
- Minimiza a necessidade de criar novas políticas do IAM sempre que você adicionar novas cargas de trabalho, origens de dados ou compartimentos.
- Experiência de integração mais fácil; requer o mínimo de alterações após a configuração inicial.
- Os usuários têm um escopo mais amplo de permissões.
- Pode não atender aos requisitos rigorosos de menos privilégios em ambientes regulamentados.
- Permita que o serviço AI Data Platform Workbench exiba recursos do OCI IAM para configurar o controle de acesso baseado em função dos recursos gerenciados da AI Data Platform:
allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'} - Permita que o serviço AI Data Platform Workbench crie um grupo de logs de log do OCI e forneça logs aos usuários:
allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } - Permita que o serviço Workbench da AI Data Platform forneça métricas aos usuários:
allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'} - Permitir o serviço AI Data Platform Workbench na criação e no gerenciamento do Bucket do OCI Object Store para dados gerenciados e de espaço de trabalho no Catálogo Mestre:
allow any-user to manage buckets in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}} - Permitir que o serviço Workbench da Plataforma de Dados de IA controle/gerencie dados no Espaço de Trabalho e no Catálogo Mestre com acesso restrito de acordo com o nível de instância da Bancada da Plataforma de Dados de IA:
allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'} allow any-user to manage buckets in tenancy where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} } allow any-user to read objectstorage-namespaces in tenancy where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}} allow any-user to manage objects in tenancy where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId } - Permita que o serviço AI Data Platform Workbench chame LLMs hospedados no serviço OCI GenAI:
Observação:
Se você estiver fazendo upgrade da sua instância para acessar recursos do AI, poderá incluir as duas políticas listadas ou selecionar a relevante para a sua instância. Você pode determinar qual tipo de principal (datalakeouaidataplatform) é relevante para sua instância inspecionando o OCID da sua instância.

allow any-user to use generative-ai-family in tenancy where all { request.principal.type='aidataplatform'} allow any-user to use generative-ai-family in tenancy where all { request.principal.type='datalake'} - Permitir que usuários federados em diferentes domínios de identidade acessem os recursos da família Generative AI:
Allow group <your-domain>/<your-group> to use generative-ai-family in tenancy - Permitir que o grupo de administradores do Workbench da AI Data Platform crie, atualize e exclua recursos do Oracle Autonomous AI Lakehouse em um determinado compartimento:
allow group <aidpAdminGroup> to manage autonomous-databases in <aidp compartment>Observação:
As instâncias do Oracle Autonomous AI Lakehouse devem ter 26ai ou mais para habilitar recursos de IA no AI Data Platform Workbench. - Permita que o serviço AI Data Platform Workbench acesse e use instâncias existentes do Oracle Autonomous AI Lakehouse em um determinado compartimento:
allow group <aidpAdminGroup> to use autonomous-databases in <aidp compartment>Observação:
As instâncias do Oracle Autonomous AI Lakehouse devem ter 26ai ou mais para habilitar recursos de IA no AI Data Platform Workbench. - Permita que o serviço AI Data Platform Workbench configure o Cluster de Computação para acessar dados em uma rede privada (Opcional):
allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} - Permite que o serviço Object Storage aplique automaticamente ações de ciclo de vida (como exclusão ou arquivamento permanente) aos dados do espaço de trabalho do AI Data Platform Workbench, reduzindo o esforço de manutenção manual e dando suporte à conformidade com as melhores práticas de retenção de dados (Opcional):
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>
Opção 2: Políticas no Nível do Compartimento (Escopo Refinado)
Com essa opção, suas políticas são definidas no nível do compartimento, o que significa o compartimento no qual sua instância da AI Data Platform é criada.
- Fornece um limite de segurança mais restrito; limita o acesso do Workbench da Plataforma de Dados AI a um único compartimento por padrão.
- Você pode adicionar novas políticas de compartimento de forma incremental quando os workflows precisarem abranger compartimentos adicionais.
- Requer que você faça atualizações manuais do IAM sempre que precisar do Workbench da Plataforma de Dados de IA para acessar outro compartimento.
- Requer mais sobrecarga operacional durante a expansão.
- Permita que o serviço AI Data Platform Workbench exiba recursos do OCI IAM para configurar o controle de acesso baseado em atribuição de recursos gerenciados do AI Data Platform:
allow any-user TO {AUTHENTICATION_INSPECT, DOMAIN_INSPECT, DOMAIN_READ, DYNAMIC_GROUP_INSPECT, GROUP_INSPECT, GROUP_MEMBERSHIP_INSPECT, USER_INSPECT, USER_READ} IN TENANCY where all {request.principal.type='aidataplatform'} - Permita que o serviço AI Data Platform Workbench crie um grupo de logs de log do OCI e forneça logs aos usuários:
allow any-user to manage log-groups in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } allow any-user to read log-content in compartment id <aidpCompartmentId> where ALL { request.principal.type='aidataplatform' } - Permita que o serviço Workbench da AI Data Platform forneça métricas aos usuários:
allow any-user to use metrics in compartment id <aidpCompartmentId> where ALL {request.principal.type='aidataplatform', target.metrics.namespace='oracle_aidataplatform'} - Permitir o serviço AI Data Platform Workbench na criação e no gerenciamento do Bucket do OCI Object Store para dados gerenciados e de espaço de trabalho no Catálogo Mestre:
allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_CREATE', request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}} - Permitir que o serviço Workbench da Plataforma de Dados de IA controle/gerencie dados no Espaço de Trabalho e no Catálogo Mestre com acesso restrito de acordo com o nível de instância da Bancada da Plataforma de Dados de IA:
allow any-user to {TAG_NAMESPACE_USE} in tenancy where all {request.principal.type = 'aidataplatform'} allow any-user to manage buckets in compartment id <aidpCompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'BUCKET_DELETE', request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} } allow any-user to read objectstorage-namespaces in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'OBJECTSTORAGE_NAMESPACE_READ'}} allow any-user to manage objects in compartment id <aidpCompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId } - Permita que o serviço AI Data Platform Workbench configure o Cluster de Computação para acessar dados em uma rede privada (Opcional):
allow any-user to manage vnics in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use subnets in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} allow any-user to use network-security-groups in compartment id <aidpCompartmentId> where all { request.principal.type='aidataplatform'} - Permite que o serviço Object Storage aplique automaticamente ações de ciclo de vida (como exclusão ou arquivamento permanente) aos dados do espaço de trabalho do AI Data Platform Workbench, reduzindo o esforço de manutenção manual e dando suporte à conformidade com as melhores práticas de retenção de dados (Opcional):
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <<aidp-compartment-ocid>>
Políticas Adicionais para Tabelas Externas
Se sua instância do Workbench da AI Data Platform precisar acessar dados armazenados em outro compartimento, você deverá conceder políticas adicionais para esse compartimento externo. Essas políticas permitem que o Workbench da Plataforma de Dados AI inspecione, leia e gerencie buckets e objetos no compartimento externo para usá-lo dentro do espaço de trabalho do Workbench da Plataforma de Dados AI.
allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.type='aidataplatform', any {request.permission = 'BUCKET_INSPECT', request.permission = 'BUCKET_READ', request.permission = 'BUCKET_UPDATE'}}
allow any-user to manage buckets in compartment id <external-data-CompartmentId> where all { request.principal.id=target.resource.tag.orcl-aidp.governingAidpId, any {request.permission = 'PAR_MANAGE', request.permission = 'RETENTION_RULE_LOCK', request.permission = 'RETENTION_RULE_MANAGE'} }
allow any-user to manage objects in compartment id <external-data-CompartmentId> where all { request.principal.id=target.bucket.system-tag.orcl-aidp.governingAidpId }
allow service objectstorage-<<region_identifier>> to manage object-family in compartment id <external-data-CompartmentId>Observação:
Se você estiver usando um domínio de identidades personalizado (não padrão), prefixe o nome do grupo com o nome do domínio na sua política do serviço IAM. Por exemplo:allow group <aidpAdminIdentityDomain>/<aidpAdminGroup> to manage ai-data-platforms in compartment id <aidpCompartmentId>Para obter mais informações sobre políticas do IAM, consulte Visão Geral das Políticas do IAM.
Para ver e fazer login em um Workbench da Plataforma de Dados de IA, você precisa ter acesso concedido pelo administrador desse Workbench da Plataforma de Dados de IA.