Připojení clusteru Kubernetes k pracovnímu prostoru služby Azure Machine Learning

PLATÍ PRO:Rozšíření Azure CLI ml v2 (aktuální)Python SDK azure-ai-ml v2 (aktuální)

Po nasazení rozšíření Azure Machine Learning do clusteru Azure Kubernetes Service (AKS) nebo Arc Kubernetes můžete cluster Kubernetes připojit ke svému pracovnímu prostoru Azure Machine Learning. Můžete také vytvořit výpočetní cíle, které můžou datoví vědci používat.

Požadavky

Připojení clusteru Kubernetes k pracovnímu prostoru Azure Machine Learning může flexibilně podporovat mnoho různých scénářů. Můžete například sdílet scénáře s více přílohami, skripty trénování modelů mají přístup k prostředkům Azure a můžete nakonfigurovat ověřování pro pracovní prostor.

Izolace více připojení a úloh

Jeden cluster na jeden pracovní prostor, což umožňuje vytvoření více cílových výpočetních prostředků

  • Pro stejný cluster Kubernetes ho můžete připojit ke stejnému pracovnímu prostoru několikrát a vytvořit více cílových výpočetních prostředků pro různé projekty, týmy nebo úlohy.

Jeden cluster do více pracovních prostorů

  • Pro stejný cluster Kubernetes ho můžete také připojit k více pracovním prostorům a více pracovních prostorů může sdílet stejný cluster Kubernetes.

Pokud plánujete mít různé cílové výpočetní objekty pro různé projekty nebo týmy, můžete v clusteru zadat existující obor názvů Kubernetes , který má výpočetní cíl izolovat úlohy mezi různými týmy nebo projekty.

Důležité

Než připojíte cluster k pracovnímu prostoru Azure Machine Learning, musíte nejprve vytvořit obor názvů v clusteru.

Zabezpečený přístup k prostředkům Azure z trénovacího skriptu

Pokud potřebujete bezpečně přistupovat k prostředkům Azure z trénovacího skriptu, můžete během operace připojení zadat spravovanou identitu pro cílový výpočetní objekt Kubernetes.

Připojení k pracovnímu prostoru pomocí spravované identity přiřazené uživatelem

Pracovní prostor Azure Machine Learning má ve výchozím nastavení spravovanou identitu přiřazenou systémem pro přístup k prostředkům Azure Machine Learning. Postup se dokončí, pokud je zapnuté výchozí nastavení přiřazené systémem.

Pokud v opačném případě zadáte spravovanou identitu přiřazenou uživatelem při vytváření pracovního prostoru Azure Machine Learning, musíte před připojením výpočetních prostředků udělit následující přiřazení rolí spravované identitě ručně.

Název prostředku Azure Role, které se mají přiřadit Popis
Azure Relay Vlastník služby Azure Relay Platí pouze pro cluster Kubernetes s podporou Arc. Azure Relay není vytvořený pro cluster AKS bez připojení Arc.
Kubernetes – Azure Arc nebo Azure Kubernetes Service Čtenář
Přispěvatel rozšíření Kubernetes
Správce clusteru Azure Kubernetes Service
Platí pro cluster Kubernetes s podporou Arc i cluster AKS.
Azure Kubernetes Service Přispěvatel Vyžaduje se pouze pro clustery AKS, které používají funkci Důvěryhodného přístupu. Pracovní prostor používá spravovanou identitu přiřazenou uživatelem. Podrobnosti najdete v tématu Přístup ke clusterům AKS ve službě Azure Machine Learning se speciálními konfiguracemi .
Azure Kubernetes Service Přispěvatel Vyžaduje se pouze pro clustery AKS, které používají funkci Důvěryhodného přístupu. Pracovní prostor používá spravovanou identitu přiřazenou uživatelem. Podrobnosti najdete v tématu Získání zabezpečeného přístupu k prostředkům Azure v AKS pomocí důvěryhodného přístupu .

Návod

Prostředek Azure Relay můžete vytvořit během nasazení rozšíření ve stejné skupině prostředků jako cluster Kubernetes s podporou Arc.

Poznámka:

  • Pokud oprávnění role přispěvatel rozšíření Kubernetes není k dispozici, připojení clusteru selže s chybou "Rozšíření není nainstalováno".
  • Pokud není k dispozici oprávnění správce clusteru Azure Kubernetes Service, příloha clusteru selže s chybou interního serveru.

Připojení clusteru Kubernetes k pracovnímu prostoru Azure Machine Learning

Cluster Kubernetes můžete připojit k pracovnímu prostoru Azure Machine Learning pomocí Azure CLI, uživatelského rozhraní studia nebo sady Python SDK.

Následující příkazy rozhraní příkazového řádku v2 ukazují, jak připojit cluster Kubernetes s podporou AKS a Azure Arc a jak ho používat jako cílový výpočetní objekt s povolenou spravovanou identitou.

Cluster AKS

az ml compute attach --resource-group <resource-group-name> --workspace-name <workspace-name> --type Kubernetes --name k8s-compute --resource-id "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.ContainerService/managedClusters/<cluster-name>" --identity-type SystemAssigned --namespace <Kubernetes namespace to run Azure Machine Learning workloads> --no-wait

Cluster Arc Kubernetes

az ml compute attach --resource-group <resource-group-name> --workspace-name <workspace-name> --type Kubernetes --name amlarc-compute --resource-id "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Kubernetes/connectedClusters/<cluster-name>" --user-assigned-identities "subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<identity-name>" --no-wait

Nastavte argument --type na hodnotu Kubernetes. Pomocí argumentu identity_type povolte SystemAssigned nebo UserAssigned spravované identity.

Důležité

--user-assigned-identities vyžaduje se pouze pro UserAssigned spravované identity. I když můžete zadat seznam čárkami oddělených identit spravovaných uživatelem, použije se při připojování clusteru jenom první identita.

Compute attach nebude automaticky vytvářet obor názvů Kubernetes ani neověří, zda obor názvů Kubernetes existuje. Je potřeba ověřit, že v clusteru existuje zadaný namespace. Jinak všechny úlohy Azure Machine Learning odeslané do tohoto výpočetního prostředí selžou.

Přiřazení spravované identity k cílovému výpočetnímu objektu

Běžným problémem pro vývojáře je správa tajných kódů a přihlašovacích údajů používaných k zabezpečení komunikace mezi různými komponentami řešení. Spravované identity eliminují potřebu vývojářů spravovat tyto přihlašovací údaje.

Pokud chcete získat přístup ke službě Azure Container Registry (ACR) pro image Dockeru a účtu úložiště pro trénovací data, připojte výpočetní prostředky Kubernetes s povolenou spravovanou identitou přiřazenou systémem nebo přiřazenou uživatelem.

Přiřaďte spravovanou identitu

  • Spravovanou identitu můžete přiřadit výpočetnímu prostředku ve kroku připojení výpočetního prostředku.

  • Pokud jste výpočetní prostředky už připojili, můžete nastavení aktualizovat tak, aby používala spravovanou identitu v nástroji Azure Machine Learning Studio.

    • Přejděte na studio Azure Machine Learning. Vyberte Výpočetní prostředky, Připojené výpočetní prostředky a vyberte připojené výpočetní prostředky.
    • Výběrem ikony tužky můžete upravit spravovanou identitu.

    Snímek obrazovky s aktualizací identity výpočetních prostředků Kubernetes z webu Azure Portal

    Snímek obrazovky s výběrem identity výpočetních prostředků Kubernetes z webu Azure Portal

Přiřazení rolí Azure ke spravované identitě

Azure nabízí několik způsobů, jak přiřadit role spravované identitě:

Pokud k přiřazování rolí používáte Azure Portal a máte spravovanou identitu přiřazenou systémem, vyberte uživatele, objekt skupiny nebo objekt služby, vyberte vyberte členy a vyhledejte název identity. Naformátujte název identity takto: <workspace name>/computes/<compute target name>.

Pokud máte spravovanou identitu přiřazenou uživatelem, vyberte spravovanou identitu a vyhledejte cílovou identitu.

Spravovanou identitu můžete použít k načtení imagí ze služby Azure Container Registry. Udělte roli AcrPull spravované identitě výpočetního prostředí. Další informace najdete v tématu Role a oprávnění služby Azure Container Registry.

Spravovanou identitu můžete použít pro přístup k objektům blob Azure:

  • Pro přístup pro čtení udělte roli Čtenář dat objektu blob služby Storage spravované výpočetní identitě.
  • Pro přístup pro čtení a zápis přidělte roli Přispěvatel dat objektů blob úložiště spravované identitě výpočetního prostředku.

Další kroky