工作流作业:运行方式
您可以使用“运行方式”命令在 Oracle AI Data Platform 工作台中运行工作流作业,以确定使用哪个用户身份。
使用“Run As(运行方式)”时选择的身份管理执行过程中的两件事:其权限适用,以及哪些身份证明用于连接到下游系统(例如 Git 资源库或其他集成服务)。
缺省情况下,工作流可以在生成工作流的人的个人身份下运行,从而产生风险。如果该人员离开组织或其访问权发生更改,则工作流可能会无提示中断。
- 计划和自动工作流不与任何人的登录关联。
- 即使原始创建者不再与组织一起工作,工作流也会继续运行。
- 执行标识是显式、可审计的,并由权限控制。
身份类型
使用“Run As(运行方式)”配置作业时,可以从两种类型的身份中进行选择:您自己的身份和服务账户。
您自己的身份: AI 数据平台将检查您是否在身份证明存储中保存了身份证明。如果存在,则自动使用。否则,执行将返回到标准组织 (IAM) 登录。
服务帐户:还可选择存储在身份证明存储中的服务帐户作为“运行方式”标识,但前提是您已至少被授予对该服务帐户的身份证明的使用权限。
| 情况 | 结果 |
|---|---|
| 您没有在身份证明存储中保存的身份证明 | 使用组织登录运行作业。您将看到一条警告,指出如果登录会话到期(通常在 24 小时后),调度的作业可能会失败。 |
| 您在身份证明存储中保存了身份证明 | 作业将使用该身份证明运行,并继续可靠地工作,不会过期。 |
| 创建作业后向身份证明存储添加身份证明 | 下一次运行将自动切换为使用新凭证。如果稍后将其删除,则作业将返回到组织登录。 |
| 将“Run As(运行方式)”切换为您有权访问的服务帐户 | 计划的运行使用服务账户的凭证,没有到期。 |
运行和编辑行为中的所有权
当原始所有者以外的其他人与其交互时,Run As 还可防止工作流以不正确的身份运行。
当其他人运行您的作业时:如果您至少向其他用户授予您所创建作业的 USE 权限,并且这些用户运行该作业,则“Run As(运行方式)”将切换到这些用户。该作业现在在其登录名或保存的身份证明下执行。
当其他人编辑您的作业时:如果您至少向其他用户授予 MANAGE 权限并且他们更改了作业,则“运行方式”会切换到这些用户,包括已经设置了调度的作业。从那时起,计划的运行使用其身份证明。
- 如果他们对服务帐户也至少具有 USE 权限,则“运行方式”将保留在服务帐户上。
- 如果他们对服务账户至少没有 USE 权限,则“Run As(作为运行身份)”会根据与上面的行为切换到个人。
Git 资料档案库访问
对于同步 Git 资料档案库的作业, AI Data Platform 工作台始终使用属于当前“运行方式”标识的 Git 身份证明。从不使用其他用户的 Git 凭证。如果作业以特定用户身份运行,则仅使用该用户的 Git 凭证来拉取系统信息库。如果作业作为服务帐户运行,则仅使用该服务帐户的 Git 凭证。
可靠性
已确认 AI 数据平台工作台可为每个任务运行解析正确的“运行方式”标识,而不会将可测量的延迟添加到任务开始时间。
使用已保存身份证明或服务账户的计划作业由于登录到期而未失败。
在缺少凭据且 AI 数据平台工作台返回到组织登录时,会在几秒内发出清晰的警告。
作为监视运行
您可以通过查看作业运行历史记录来监视作业运行的用户身份。有关详细信息,请参阅查看作业的运行历史记录。