工作流作业:运行方式

您可以使用“运行方式”命令在 Oracle AI Data Platform 中运行工作流作业,以确定使用哪个用户身份。

使用“Run As(运行方式)”时选择的身份管理执行过程中的两件事:其权限适用,以及哪些身份证明用于连接到下游系统(例如 Git 资源库或其他集成服务)。

缺省情况下,工作流可以在生成工作流的人的个人身份下运行,从而产生风险。如果该人员离开组织或其访问权发生更改,则工作流可能会无提示中断。

Run As 解决了这个问题,它允许您在安全的受监管身份下执行工作流。这意味着:
  • 计划和自动工作流不与任何人的登录关联。
  • 即使原始创建者不再与组织一起工作,工作流也会继续运行。
  • 执行标识是显式、可审计的,并由权限控制。

身份类型

使用“Run As(运行方式)”配置作业时,可以从两种类型的身份中进行选择:您自己的身份和服务账户。

您自己的身份: AI 数据平台将检查您是否在身份证明存储中保存了身份证明。如果存在,则自动使用。否则,执行将返回到标准组织 (IAM) 登录。

服务帐户:还可选择存储在身份证明存储中的服务帐户作为“运行方式”标识,但前提是您已至少被授予对该服务帐户的身份证明的使用权限。

情况 结果
您没有在身份证明存储中保存的身份证明 使用组织登录运行作业。您将看到一条警告,指出如果登录会话到期(通常在 24 小时后),调度的作业可能会失败。
您在身份证明存储中保存了身份证明 作业将使用该身份证明运行,并继续可靠地工作,不会过期。
创建作业后向身份证明存储添加身份证明 下一次运行将自动切换为使用新凭证。如果稍后将其删除,则作业将返回到组织登录。
将“Run As(运行方式)”切换为您有权访问的服务帐户 计划的运行使用服务账户的凭证,没有到期。

运行和编辑行为中的所有权

当原始所有者以外的其他人与其交互时,Run As 还可防止工作流以不正确的身份运行。

当其他人运行您的作业时:如果您至少向其他用户授予您所创建作业的 USE 权限,并且这些用户运行该作业,则“Run As(运行方式)”将切换到这些用户。该作业现在在其登录名或保存的身份证明下执行。

当其他人编辑您的作业时:如果您至少向其他用户授予 MANAGE 权限并且他们更改了作业,则“运行方式”会切换到这些用户,包括已经设置了调度的作业。从那时起,计划的运行使用其身份证明。

将“运行方式”设置为服务帐户时:如果已将“运行方式”设置为服务帐户,并且具有 MANAGE 权限的其他用户稍后将编辑该作业,则结果取决于他们对该服务帐户的访问权限:
  • 如果他们对服务帐户也至少具有 USE 权限,则“运行方式”将保留在服务帐户上。
  • 如果他们对服务账户至少没有 USE 权限,则“Run As(作为运行身份)”会根据与上面的行为切换到个人。
通过使用“运行方式”身份,可以利用服务帐户作为访问或共享工作流作业的多个用户的公用身份证明。

Git 资料档案库访问

对于同步 Git 资料档案库的作业, AI Data Platform 始终使用属于当前运行方式标识的 Git 身份证明。从不使用其他用户的 Git 凭证。如果作业以特定用户身份运行,则仅使用该用户的 Git 凭证来拉取系统信息库。如果作业作为服务帐户运行,则仅使用该服务帐户的 Git 凭证。

注意:

如果需要,您可以使用 AI 数据平台 REST API 为您的服务账户设置凭证。请参阅 REST API for Oracle AI Data Platform 。

可靠性

已确认 AI Data Platform 可为每个作业运行解析正确的“运行方式”标识,而不会将可测量的延迟添加到作业开始时间。

使用已保存身份证明或服务账户的计划作业由于登录到期而未失败。

在缺少凭据且 AI Data Platform 回退到组织登录时,会在几秒内发出清晰的警告。

作为监视运行

您可以通过查看作业运行历史记录来监视作业运行的用户身份。有关详细信息,请参阅查看作业的运行历史记录。

编辑作业的运行身份

在从详细信息选项卡创建作业后,可以更改作业作为后续运行的身份。

  1. 在主页中,单击工作流。
  2. 单击要更改其运行身份的作业。
  3. 单击详细信息选项卡。
  4. 在运行方式下,单击编辑。
  5. 选择要以身份运行作业的服务帐户。从下拉菜单中选择要使用的服务帐户。
  6. 单击保存。
  7. 可选:单击立即运行以立即使用所选身份运行作业。