Control de implementaciones con entornos de GitHub
Proseware automatiza la implementación del modelo, pero el equipo no quiere que cada ejecución de flujo de trabajo correcta cambie el tráfico de producción inmediatamente. Las pruebas automatizadas deben comprobar primero la implementación. A continuación, un revisor debe decidir si la evidencia admite la promoción.
Representar fases de implementación
Un entorno de GitHub es un destino de implementación con nombre en un repositorio, como staging o production. Una tarea de flujo de trabajo hace referencia al entorno al que se dirige. GitHub evalúa las reglas de protección del entorno antes de que el trabajo se ejecute o acceda a secretos de entorno.
El nombre del entorno no crea un recurso Azure. Tú decides cómo se asigna cada entorno de GitHub a los recursos de Azure Machine Learning. Por ejemplo, el almacenamiento provisional y la producción pueden usar áreas de trabajo independientes para un aislamiento más seguro o puntos de conexión independientes en un área de trabajo para reducir la sobrecarga de administración.
Nota:
Un entorno GitHub controla los trabajos de implementación. Un entorno de Azure Machine Learning define el sistema operativo, los paquetes y otras dependencias que se usan para ejecutar código de aprendizaje automático. Los dos conceptos son independientes.
Protección de la promoción de producción
GitHub reglas de protección del entorno pueden requerir un revisor, restringir las implementaciones a ramas o etiquetas seleccionadas, o agregar un temporizador de espera. Para Proseware, solo las ejecuciones desde main pueden tener como destino producción. Un revisor necesario examina los resultados de las pruebas de ensayo antes de permitir que el trabajo de promoción de producción continúe.
Esta puerta separa dos decisiones. Las comprobaciones automatizadas determinan si la implementación cumple los requisitos definidos. El revisor decide si la versión debe continuar ahora, teniendo en cuenta la evidencia y el contexto operativo.
Configuración y acceso de ámbito
Las variables de entorno pueden contener configuraciones de destino no confidenciales, como el área de trabajo de Azure Machine Learning y los nombres de punto de conexión. Los secretos de entorno solo están disponibles para los trabajos que hacen referencia a ese entorno y solo después de que se superen sus reglas de protección.
Con OIDC, no se almacena el secret del cliente. Todavía puede usar identidades federadas diferentes para almacenamiento provisional y producción y, a continuación, conceder a cada identidad solo los permisos de Azure que requiere su trabajo. Este enfoque impide que una tarea de preproducción obtenga acceso al entorno de producción simplemente porque ambas tareas utilizan el mismo repositorio.
Un flujo de trabajo práctico separa la implementación de la promoción. Un trabajo implementa y prueba el nuevo modelo sin tráfico de producción. Un trabajo posterior hace referencia al entorno protegido production y cambia el tráfico solo después de la aprobación.
Tip
Antes de agregar una aprobación, identifique qué evidencia necesita el revisor. Una puerta sin criterios claros de aceptación retrasa la implementación sin mejorar la decisión.
Obtenga más información sobre la administración de entornos de GitHub para la implementación.