Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Azure Machine Learning çalışma alanlarına erişimin (yetkilendirme) nasıl yönetileceğini açıklanmaktadır. Azure kaynaklarına erişimi yönetmek için Azure rol tabanlı erişim denetimini (Azure RBAC) kullanın. Azure RBAC kullanarak kullanıcılara yeni kaynaklar oluşturma veya mevcut kaynakları kullanma olanağı verebilirsiniz. Kaynaklara erişim vermek için Microsoft Entra Kimliğinizdeki kullanıcılara belirli roller atayın. Azure hem yerleşik roller hem de özel roller oluşturma olanağı sağlar.
İpucu
Bu makale Azure Machine Learning'e odaklansa da, tek tek hizmetler kendi RBAC ayarlarını sağlar. Örneğin, bu makaledeki bilgileri kullanarak, Azure Kubernetes Service'te web hizmeti olarak dağıtılan bir modele kimlerin puanlama isteği gönderebileceğini yapılandırabilirsiniz. Ancak Azure Kubernetes Service kendi Azure rollerini sağlar. Azure Machine Learning ile yararlı olabilecek hizmete özgü RBAC bilgileri için aşağıdaki bağlantılara bakın:
Uyarı
Bazı rollerin uygulanması, diğer kullanıcılar için Azure Machine Learning stüdyosu kullanıcı arabirimi işlevselliğini sınırlayabilir. Örneğin, kullanıcının rolünün işlem örneği oluşturma özelliği yoksa, işlem örneği oluşturma seçeneği Studio'da kullanılamaz. Bu, beklenen bir davranıştır ve kullanıcının erişim reddedildi hatası döndürebilecek işlemleri denemesini engeller.
Varsayılan roller
Azure Machine Learning çalışma alanlarının varsayılan olarak kullanılabilir yerleşik rolleri vardır. Çalışma alanına kullanıcı eklediğinizde, onlara aşağıdaki rollerden birini atayın.
| Rol | Erişim düzeyi |
|---|---|
| AzureML Veri Bilimci | İşlem kaynaklarını oluşturma veya silme ve çalışma alanının kendisini değiştirme dışında Azure Machine Learning çalışma alanında tüm eylemleri gerçekleştirebilir. |
| AzureML İşlem İşleci | Çalışma alanı içinde işlem kaynakları oluşturabilir, yönetebilir, silebilir ve bu kaynaklara erişebilir. |
| Okuyucu | Çalışma alanında salt okunur eylemler. Okuyucular bir çalışma alanında veri deposu kimlik bilgileri dahil olmak üzere varlıkları listeleyebilir ve görüntüleyebilir. Okuyucular bu varlıkları oluşturamaz veya güncelleştiremez. |
| Katkıda Bulunan | Çalışma alanındaki varlıkları görüntüleme, oluşturma, düzenleme veya silme (geçerli durumlarda). Örneğin katkıda bulunanlar bir deneme oluşturabilir, işlem kümesi oluşturabilir veya ekleyebilir, çalıştırma gönderebilir ve bir web hizmeti dağıtabilir. |
| Sahip | Çalışma alanındaki varlıkları görüntüleme, oluşturma, düzenleme veya silme (geçerli durumlarda) dahil olmak üzere tam çalışma alanı erişimi. İsterseniz rol atamalarını değiştirebilirsiniz. |
Ayrıca Azure Machine Learning kayıt defterleri , veri bilimcilerine kullanıcı düzeyinde izinler vermek üzere bir kayıt defteri kaynağına atayabileceğiniz bir Azure Machine Learning Kayıt Defteri Kullanıcısı rolüne sahiptir. Kayıt defterleri oluşturma veya silmeye yönelik yönetici düzeyinde izinler için Katkıda Bulunan veya Sahip rolünü kullanın.
| Rol | Erişim düzeyi |
|---|---|
| AzureML Kayıt Defteri Kullanıcısı | Kayıt defterleri alabilir, içindeki varlıkları okuyabilir, yazabilir ve silebilir. Yeni kayıt defteri kaynakları oluşturulamıyor veya silinemiyor. |
Farklı erişim düzeyleri vermek için rolleri birleştirebilirsiniz. Örneğin, bir çalışma alanı kullanıcısına hem AzureML Veri Bilimcisi hem de AzureML İşlem Operatörü rollerini, kullanıcının self servis bir şekilde işlem oluştururken denemeler gerçekleştirmesine izin vermesi için verin.
Önemli
Azure'da rol erişiminin kapsamını birden çok düzeye ayarlayabilirsiniz. Örneğin, çalışma alanına sahip erişimi olan birinin çalışma alanını içeren kaynak grubuna sahip erişimi olmayabilir. Daha fazla bilgi için bkz . Azure RBAC nasıl çalışır?
Azure AI Yöneticisi rolü
2024-11-19'un öncesinde, çalışma alanı için oluşturduğunuz sistem tarafından atanan yönetilen kimlik, çalışma alanını içeren kaynak grubunun Katkıda Bulunan rolünü otomatik olarak alır. Bu tarihten sonra oluşturulan çalışma alanları, sistem tarafından atanan yönetilen kimliği Azure AI Yöneticisi rolüne atar. Bu rol, yönetilen kimliğin görevlerini gerçekleştirmesi için gereken en düşük izinlere göre daha dar kapsamlıdır.
Azure AI Yöneticisi rolü aşağıdaki izinlere sahiptir:
{
"permissions": [
{
"actions": [
"Microsoft.Authorization/*/read",
"Microsoft.CognitiveServices/*",
"Microsoft.ContainerRegistry/registries/*",
"Microsoft.DocumentDb/databaseAccounts/*",
"Microsoft.Features/features/read",
"Microsoft.Features/providers/features/read",
"Microsoft.Features/providers/features/register/action",
"Microsoft.Insights/alertRules/*",
"Microsoft.Insights/components/*",
"Microsoft.Insights/diagnosticSettings/*",
"Microsoft.Insights/generateLiveToken/read",
"Microsoft.Insights/logDefinitions/read",
"Microsoft.Insights/metricAlerts/*",
"Microsoft.Insights/metricdefinitions/read",
"Microsoft.Insights/metrics/read",
"Microsoft.Insights/scheduledqueryrules/*",
"Microsoft.Insights/topology/read",
"Microsoft.Insights/transactions/read",
"Microsoft.Insights/webtests/*",
"Microsoft.KeyVault/*",
"Microsoft.MachineLearningServices/workspaces/*",
"Microsoft.Network/virtualNetworks/subnets/joinViaServiceEndpoint/action",
"Microsoft.ResourceHealth/availabilityStatuses/read",
"Microsoft.Resources/deployments/*",
"Microsoft.Resources/deployments/operations/read",
"Microsoft.Resources/subscriptions/operationresults/read",
"Microsoft.Resources/subscriptions/read",
"Microsoft.Resources/subscriptions/resourcegroups/deployments/*",
"Microsoft.Resources/subscriptions/resourceGroups/read",
"Microsoft.Resources/subscriptions/resourceGroups/write",
"Microsoft.Storage/storageAccounts/*",
"Microsoft.Support/*",
"Microsoft.Search/searchServices/write",
"Microsoft.Search/searchServices/read",
"Microsoft.Search/searchServices/delete",
"Microsoft.Search/searchServices/indexes/*",
"Microsoft.Search/searchServices/listAdminKeys/action",
"Microsoft.Search/searchServices/privateEndpointConnections/*",
"Microsoft.DataFactory/factories/*"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
]
}
Mevcut sistem tarafından yönetilen kimliği Azure AI Yöneticisi rolüne dönüştürme
İpucu
Azure AI Yöneticisi rolünü kullanmak için 19.11.2024'e kadar oluşturulan çalışma alanlarını dönüştürün. Azure AI Yöneticisi rolü Katkıda Bulunan rolünden daha dar bir kapsama sahiptir ve en az ayrıcalık ilkesini izler.
19.11.2024'e kadar oluşturulan çalışma alanlarını dönüştürmek için aşağıdaki yöntemlerden birini kullanın:
Azure REST API: Çalışma alanı için Azure REST API'sine bir
PATCHistek gönderin. İstek gövdesini olarak{"properties":{"allowRoleAssignmentOnRG":true}}ayarlayın. Aşağıdaki örnektePATCHkullanılarak bircurlistek gösterilmektedir. ,<your-subscription>,<resource-group-name>ve<workspace-name>değerlerini senaryonuzun değerleriyle değiştirin<YOUR-ACCESS-TOKEN>. REST API'lerini kullanma hakkında daha fazla bilgi için Azure REST API belgelerine bakın.curl -X PATCH \ "https://management.azure.com/subscriptions/<your-subscription>/resourceGroups/<resource-group-name>/providers/Microsoft.MachineLearningServices/workspaces/<workspace-name>?api-version=2024-07-01-preview" \ -H "Authorization: Bearer <YOUR-ACCESS-TOKEN>" \ -H "Content-Type: application/json" \ --data '{"properties":{"allowRoleAssignmentOnRG":true}}'Başvuru: Microsoft.MachineLearningServices/workspaces (2024-07-01-preview)
Azure CLI: parametresiyle
az ml workspace updatekomutunu kullanın--allow-roleassignment-on-rg true. Aşağıdaki örnek adlımyworkspacebir çalışma alanını güncelleştirir. Bu komut, Azure Machine Learning CLI uzantısı sürüm 2.27.0 veya üzerini gerektirir.az ml workspace update --name myworkspace --allow-roleassignment-on-rg trueAzure Python SDK'sı
allow_roleassignment_on_rg: Çalışma Alanı nesnesinin özelliğini olarakTrueayarlayın ve ardından bir güncelleştirme işlemi gerçekleştirin. Aşağıdaki örnek adlımyworkspacebir çalışma alanını güncelleştirir. Bu işlem, Azure Machine Learning SDK'sı 1.17.0 veya sonraki bir sürümü gerektirir.ws = ml_client.workspaces.get(name="myworkspace") ws.allow_roleassignment_on_rg = True ws = ml_client.workspaces.begin_update(workspace=ws).result()
Çalışma alanı erişimini yönetme
Bir çalışma alanının sahibiyseniz, çalışma alanı için rol ekleyebilir ve kaldırabilirsiniz. Diğer kullanıcılara da rol atayabilirsiniz. Erişim yönetimi süreçlerini keşfetmek için aşağıdaki bağlantıları kullanın:
Örneğin, aşağıdaki komutla this-rg kaynak grubu için Katkıda Bulunan rolünü joe@contoso.com atamak için Azure CLI'yi kullanın:
az role assignment create --role "Contributor" --assignee "joe@contoso.com" --resource-group this-rg
Çalışma alanı erişimini yönetmek için Microsoft Entra güvenlik gruplarını kullanma
Çalışma alanlarına erişimi yönetmek için Microsoft Entra güvenlik gruplarını kullanabilirsiniz. Bu yaklaşımın aşağıdaki avantajları vardır:
- Ekip veya proje liderleri, çalışma alanı kaynağında doğrudan Sahip rolüne gerek kalmadan güvenlik grubu sahipleri olarak çalışma alanına kullanıcı erişimini yönetebilir.
- İzinleri kullanıcı bazında yönetmek zorunda kalmadan, kullanıcıların çalışma alanı ve diğer kaynaklar üzerindeki izinlerini grup olarak düzenleyebilir, yönetebilir ve iptal edebilirsiniz.
- Microsoft Entra gruplarını kullanmak, rol atamalarında abonelik sınırına ulaşmamanıza yardımcı olur.
Microsoft Entra güvenlik gruplarını kullanmak için:
- Bir güvenlik grubu oluşturun.
- Grup sahibi ekleyin. Bu kullanıcının grup üyeleri ekleme veya kaldırma izinleri var. Grup sahibinin grup üyesi olması veya çalışma alanında doğrudan RBAC rolüne sahip olması gerekmez.
- Gruba çalışma alanında AzureML Veri Bilimci, Okuyucu veya Katkıda Bulunan gibi bir RBAC rolü atayın.
- Grup üyeleri ekleyin. Üyeler çalışma alanına erişim kazanır.
Özel rol oluştur
Yerleşik roller gereksinimlerinizi karşılamıyorsa özel roller oluşturun. Özel roller bu çalışma alanında okuma, yazma, silme ve işlem kaynağı izinlerine sahip olabilir. Rolü belirli bir çalışma alanı düzeyinde, belirli bir kaynak grubu düzeyinde veya belirli bir abonelik düzeyinde kullanılabilir hale getirebilirsiniz.
Not
Bir kaynak içinde özel roller oluşturmak için, bu düzeyde kaynağın sahibi olmanız gerekir.
Özel rol oluşturmak için, önce rolün iznini ve kapsamını belirten bir rol tanımı JSON dosyası oluşturun. Aşağıdaki örnek, belirli bir çalışma alanı düzeyinde kapsamı belirlenmiş özel Veri Bilimci Özel rolü tanımlar:
data_scientist_custom_role.json:
{
"Name": "Data Scientist Custom",
"IsCustom": true,
"Description": "Can run experiment but can't create or delete compute.",
"Actions": ["*"],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/*/delete",
"Microsoft.MachineLearningServices/workspaces/write",
"Microsoft.MachineLearningServices/workspaces/computes/*/write",
"Microsoft.MachineLearningServices/workspaces/computes/*/delete",
"Microsoft.Authorization/*/write"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.MachineLearningServices/workspaces/<workspaceName>"
]
}
İpucu
Bu özel rolün AssignableScopes kapsamını abonelik düzeyinde, kaynak grubu düzeyinde veya belirli bir çalışma alanı düzeyinde ayarlamak için alanı değiştirebilirsiniz.
Önceki özel rol yalnızca bir örnektir. Daha fazla örnek için bkz. Azure Machine Learning hizmeti için önerilen bazı özel roller.
Bu özel rol, aşağıdaki eylemler dışında çalışma alanında her şeyi yapabilir:
- Çalışma alanını silemez.
- Çalışma alanını oluşturamaz veya güncelleştiremez.
- İşlem kaynaklarını oluşturamaz veya güncelleştiremez.
- İşlem kaynaklarını silemez.
- Rol atamalarını ekleyemez, silemez veya değiştiremez.
Bu özel rolü dağıtmak için aşağıdaki Azure CLI komutunu kullanın:
az role definition create --role-definition data_scientist_custom_role.json
Dağıtımdan sonra bu rol belirtilen çalışma alanında kullanılabilir. Artık azure portalında bu rolü ekleyebilir ve atayabilirsiniz.
Özel roller hakkında daha fazla bilgi için bkz . Azure özel rolleri.
Azure Machine Learning işlemleri
Özel rollerle kullanabileceğiniz işlemler (eylemler ve eylem dışı) hakkında daha fazla bilgi için bkz. Kaynak sağlayıcısı işlemleri. İşlemleri listelemek için aşağıdaki Azure CLI komutunu da kullanabilirsiniz:
az provider operation show –n Microsoft.MachineLearningServices
Özel rolleri listeleme
Azure CLI'da aşağıdaki komutu çalıştırın:
az role definition list --subscription <subscriptionId> --custom-role-only true
Belirli bir özel rolün rol tanımını görüntülemek için aşağıdaki Azure CLI komutunu kullanın. , <roleName> önceki komut tarafından döndürülen biçimde olmalıdır:
az role definition list -n <roleName> --subscription <subscriptionId>
Özel rolü güncelleştirme
Azure CLI'da aşağıdaki komutu çalıştırın:
az role definition update --role-definition update_def.json --subscription <subscriptionId>
Yeni rol tanımınızın tüm kapsamı üzerinde izinlere ihtiyacınız vardır. Örneğin, bu yeni rolün üç abonelikte bir kapsamı varsa, üç abonelikte de izinlere ihtiyacınız vardır.
Not
Rol güncelleştirmelerinin bu kapsamdaki tüm rol atamalarına uygulanması 15 dakika ile bir saat arasında sürebilir.
Yinelenebilirlik için Azure Resource Manager şablonlarını kullanma
Karmaşık rol atamalarını yeniden oluşturmanız gerektiğini düşünüyorsanız Azure Resource Manager şablonu önemli bir yardımcı olabilir. Machine-learning-dependencies-role-assignment şablonu, yeniden kullanmak üzere kaynak kodda rol atamalarını nasıl belirtebileceğinizi gösterir.
Genel senaryolar
Aşağıdaki tabloda Azure Machine Learning etkinlikleri ve bunları en az kapsamda gerçekleştirmek için gereken izinler özetlenir. Örneğin, bir etkinlik çalışma alanı kapsamıyla (Sütun 4) gerçekleştirilebiliyorsa, bu izine sahip tüm üst kapsam da otomatik olarak çalışır. Belirli etkinlikler için izinler V1 ve V2 API'leri arasında farklılık gösterir.
Önemli
Bu tablodaki / ile başlayan tüm göreli yollarMicrosoft.MachineLearningServices/ için geçerlidir.
| Etkinlik | Abonelik düzeyi kapsamı | Kaynak grubu düzeyinde kapsam | Çalışma alanı düzeyinde kapsam |
|---|---|---|---|
| Yeni çalışma alanı oluşturma 1 | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: Microsoft.Resources/deployments/*, Microsoft.MachineLearningServices/workspaces/write ve bağlantılı kaynakların yazma izinleri (aşağıdaki 3. noktaya bakın) |
Yok (Sahip olur veya oluşturulduktan sonra daha yüksek kapsam rolünü devralır) |
| Abonelik düzeyi Amlcompute kotası isteme veya çalışma alanı düzeyi kotası ayarlama | Sahip veya katkıda bulunan ya da özel rol Izin /locations/updateQuotas/actionabonelik kapsamında |
Yetkili değil | Yetkili değil |
| Yeni işlem kümesi oluşturma | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/computes/write |
| Yeni işlem örneği oluşturma | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/computes/write |
| Herhangi bir çalıştırma türünü gönderme (V1) | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/*/read, /workspaces/environments/write, /workspaces/experiments/runs/write, , /workspaces/metadata/artifacts/write, /workspaces/metadata/snapshots/write, /workspaces/environments/build/action, /workspaces/experiments/runs/submit/action/workspaces/environments/readSecrets/action |
| Herhangi bir çalıştırma türünü gönderme (V2) | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/*/read, /workspaces/environments/write, /workspaces/jobs/*, /workspaces/metadata/artifacts/write, , /workspaces/environments/build/action, /workspaces/environments/readSecrets/action |
| İşlem hatlarını ve uç noktaları yayımlama (V1) | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/endpoints/pipelines/*, /workspaces/pipelinedrafts/*, /workspaces/modules/* |
| İşlem hatlarını ve uç noktaları yayımlama (V2) | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/endpoints/pipelines/*, /workspaces/pipelinedrafts/*, /workspaces/components/* |
| AKS kaynağı ekleme 2 | Gerekli değil | AKS içeren kaynak grubunda sahip veya katkıda bulunan | |
| AKS/ACI kaynağına kayıtlı model dağıtma | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/services/aks/write, /workspaces/services/aci/write |
| Dağıtılan AKS uç noktasına göre puanlama | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/services/aks/score/action, /workspaces/services/aks/listkeys/action (Microsoft Entra kimlik doğrulamasını kullanmadığınızda) VEYA /workspaces/read (belirteç kimlik doğrulaması kullandığınızda) |
| Etkileşimli not defterlerini kullanarak depolamaya erişme | Gerekli değil | Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/computes/read, /workspaces/notebooks/samples/read, /workspaces/notebooks/storage/*, /workspaces/listStorageAccountKeys/action, /workspaces/listNotebookAccessToken/read |
| Yeni özel rol oluşturma | Sahip, katkıda bulunan veya özel role izin verme Microsoft.Authorization/roleDefinitions/write |
Gerekli değil | Sahip, katkıda bulunan veya izin veren özel rol: /workspaces/computes/write |
| Çevrimiçi uç noktaları ve dağıtımları oluşturma/yönetme | Gerekli değil | Studio'da dağıtmak için Microsoft.Resources/deployments/write |
sahip, katkıda bulunan veya izin veren Microsoft.MachineLearningServices/workspaces/onlineEndpoints/*özel rol. |
| Çevrimiçi uç noktalar için kimlik doğrulama kimlik bilgilerini alma | Gerekli değil | Gerekli değil | Ve'ye izin veren Microsoft.MachineLearningServices/workspaces/onlineEndpoints/token/action sahip, katkıda bulunan veya özel rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/listKeys/action |
Çalışma alanını ilk kez oluşturmaya çalışırken hata alırsanız, rolünüzün izin verdiğinden
Microsoft.MachineLearningServices/register/actionemin olun. Bu eylem, Azure Machine Learning kaynak sağlayıcısını Azure aboneliğinize kaydetmenizi sağlar.AKS kümesi eklerken, kümede Azure Kubernetes Service Kümesi Yönetici Rolü'ne de sahip olmanız gerekir.
Bu senaryolar çalışma alanına bağımlı kaynaklar oluşturmak için gereken izinleri içermez. Daha fazla bilgi için bkz. Storage, OperationalInsights, Key Vault ve Container Registry için yazma izinleri.
Kullanıcı tarafından yönetilen kimlikleri eklediğinizde, aynı zamanda bu kimliklerde
Microsoft.ManagedIdentity/userAssignedIdentities/assign/actionizniniz olması gerekir. Daha fazla bilgi için bkz. Kimlik için Azure yerleşik rolleri.Sunucusuz işlem özel alt ağı belirttiğinizde, sanal ağda
Microsoft.Network/virtualNetworks/subnets/join/actionbulunmalıdır. Daha fazla bilgi için bkz. Azure Ağ İzinleri.
Sanal ağa veya alt ağa dağıtma
Kaynakları bir sanal ağa veya alt ağa dağıtmak için kullanıcı hesabınızın Azure rol tabanlı erişim denetiminde (Azure RBAC) aşağıdaki eylemlere yönelik izinleri olmalıdır:
- Sanal ağ kaynağında "Microsoft.Network/*/read" yazın. Azure Resource Manager (ARM) şablonu dağıtımları için bu izin gerekli değildir.
- Sanal ağ kaynağında "Microsoft.Network/virtualNetworks/join/action".
- Alt ağ kaynağında "Microsoft.Network/virtualNetworks/subnets/join/action".
Ağ ile Azure RBAC hakkında daha fazla bilgi için bkz . Ağ yerleşik rolleri
V1 ve V2 API'leri için eylemler arasındaki farklar
V1 API'leri ile V2 API'leri için eylemler arasında belirli farklılıklar vardır.
| Varlık | V1 API için eylem yolu | V2 API için eylem yolu |
|---|---|---|
| Veri kümesi | Microsoft's Machine Learning Services çalışma alanları/veri setleri | Microsoft.MachineLearningServices/çalışma alanları/veri kümeleri/versiyonlar |
| Deneme çalıştırmaları ve işleri | Microsoft.MachineLearningServices/workspaces/experiments | Microsoft.MachineLearningServices/workspaces/jobs |
| Modeller | Microsoft.MachineLearningServices/çalışma alanları/modeller | Microsoft.MachineLearningServices/workspaces/modeller/sürümler |
| Modüller ve bileşenler | Microsoft.MachineLearningServices/workspaces/modules | Microsoft.MachineLearningServices/çalışmaalanları/bileşenler |
Her iki eylemi de ekleyerek veya gibi Microsoft.MachineLearningServices/workspaces/datasets/*/readher iki eylemi de içeren joker karakterler kullanarak özel rolleri hem V1 hem de V2 API'leriyle uyumlu hale getirebilirsiniz.
Müşteri tarafından yönetilen anahtar kullanarak çalışma alanı oluşturma
Müşteri tarafından yönetilen anahtar (CMK) kullandığınızda Azure Key Vault anahtarı depolar. Çalışma alanını oluşturmak için kullandığınız kullanıcı veya hizmet sorumlusunun anahtar kasasına sahipliği veya katkıda bulunan erişimi olmalıdır.
Çalışma alanınızı kullanıcı tarafından atanan bir yönetilen kimlikle yapılandırdıysanız, kimliğe aşağıdaki rolleri verin. Bu roller, müşteri tarafından yönetilen bir anahtar kullandığınızda yönetilen kimliğin Azure Depolama, Azure Cosmos DB ve Azure Search kaynaklarını oluşturmasına olanak tanır:
Microsoft.Storage/storageAccounts/writeMicrosoft.Search/searchServices/writeMicrosoft.DocumentDB/databaseAccounts/write
Anahtar kasası içinde, kullanıcı veya hizmet sorumlusunun anahtar kasası erişim ilkesi aracılığıyla anahtar oluşturma, alma, silme ve temizleme erişimi olmalıdır. Daha fazla bilgi için bkz . Azure Key Vault güvenliği.
Azure Machine Learning işlem kümesi ile kullanıcı tarafından atanan yönetilen kimlik
Azure Machine Learning işlem kümesine kullanıcı tarafından atanan bir kimlik atamak için, işlemi ve Yönetilen Kimlik Operatörü Rolünü oluşturmak için yazma izinlerine sahip olmanız gerekir. Yönetilen Kimliklerle Azure RBAC hakkında daha fazla bilgi için bkz. Kullanıcı tarafından atanan kimliği yönetme.
MLflow işlemleri
Azure Machine Learning çalışma alanınızla MLflow işlemleri gerçekleştirmek için özel rolünüzde aşağıdaki kapsamları kullanın:
| MLflow işlemi | Kapsam |
|---|---|
| (V1) Denemeleri listeleme, okuma, oluşturma, güncelleştirme veya silme | Microsoft.MachineLearningServices/workspaces/experiments/* |
| (V2) İşleri listeleme, okuma, oluşturma, güncelleştirme veya silme | Microsoft.MachineLearningServices/workspaces/jobs/* |
| Kayıtlı modeli ada göre alın, kayıt defterindeki tüm kayıtlı modellerin listesini getirin, kayıtlı modelleri arayın, her istek aşaması için en son sürüm modellerini arayın, kayıtlı modelin sürümünü alın, model sürümlerini arayın, model sürümünün yapıtlarının depolandığı URI'yi alın, deneme kimliklerine göre çalıştırmaları arayın | Microsoft.MachineLearningServices/workspaces/models/*/read |
| Yeni bir kayıtlı model oluşturun, kayıtlı modelin adını veya açıklamasını güncelleştirin, mevcut kayıtlı modeli yeniden adlandırın, modelin yeni sürümünü oluşturun, model sürümünün açıklamasını güncelleştirin, kayıtlı modeli aşamalardan birine geçirin | Microsoft.MachineLearningServices/workspaces/models/*/write |
| Kayıtlı modeli tüm sürümleriyle birlikte silme, kayıtlı modelin belirli sürümlerini silme | Microsoft.MachineLearningServices/workspaces/models/*/delete |
Örnek özel roller
Veri bilimcisi
Veri bilimcisine çalışma alanı içindeki tüm işlemleri gerçekleştirme izni vermek için şu rolü kullanın hariç:
- İşlem kaynaklarının oluşturulması.
- Üretim ortamındaki AKS kümesine modelleri dağıtma.
- Üretim ortamında bir işlem hattı uç noktası dağıtımı.
data_scientist_custom_role.json:
{
"Name": "Data Scientist Custom",
"IsCustom": true,
"Description": "Can run experiment but can't create or delete compute or deploy production endpoints.",
"Actions": [
"Microsoft.MachineLearningServices/workspaces/*/read",
"Microsoft.MachineLearningServices/workspaces/*/action",
"Microsoft.MachineLearningServices/workspaces/*/delete",
"Microsoft.MachineLearningServices/workspaces/*/write"
],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/delete",
"Microsoft.MachineLearningServices/workspaces/write",
"Microsoft.MachineLearningServices/workspaces/computes/*/write",
"Microsoft.MachineLearningServices/workspaces/computes/*/delete",
"Microsoft.Authorization/*",
"Microsoft.MachineLearningServices/workspaces/computes/listKeys/action",
"Microsoft.MachineLearningServices/workspaces/listKeys/action",
"Microsoft.MachineLearningServices/workspaces/services/aks/write",
"Microsoft.MachineLearningServices/workspaces/services/aks/delete",
"Microsoft.MachineLearningServices/workspaces/endpoints/pipelines/write"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>"
]
}
Veri bilimcisi kısıtlandı
İzin verilen eylemlerde joker karakterler olmadan daha sınırlı bir rol tanımı oluşturmak için bu rolü kullanın. Çalışma alanı içinde aşağıdakiler dışında tüm işlemleri gerçekleştirebilir:
- İşlem kaynaklarının oluşturulması.
- AKS üretim kümesine modellerin dağıtılması.
- Üretimde boru hattı uç noktasını dağıtma.
data_scientist_restricted_custom_role.json :
{
"Name": "Data Scientist Restricted Custom",
"IsCustom": true,
"Description": "Can run experiment but can't create or delete compute or deploy production endpoints",
"Actions": [
"Microsoft.MachineLearningServices/workspaces/*/read",
"Microsoft.MachineLearningServices/workspaces/computes/start/action",
"Microsoft.MachineLearningServices/workspaces/computes/stop/action",
"Microsoft.MachineLearningServices/workspaces/computes/restart/action",
"Microsoft.MachineLearningServices/workspaces/computes/applicationaccess/action",
"Microsoft.MachineLearningServices/workspaces/notebooks/storage/write",
"Microsoft.MachineLearningServices/workspaces/notebooks/storage/delete",
"Microsoft.MachineLearningServices/workspaces/experiments/runs/write",
"Microsoft.MachineLearningServices/workspaces/experiments/write",
"Microsoft.MachineLearningServices/workspaces/experiments/runs/submit/action",
"Microsoft.MachineLearningServices/workspaces/pipelinedrafts/write",
"Microsoft.MachineLearningServices/workspaces/metadata/snapshots/write",
"Microsoft.MachineLearningServices/workspaces/metadata/artifacts/write",
"Microsoft.MachineLearningServices/workspaces/environments/write",
"Microsoft.MachineLearningServices/workspaces/models/*/write",
"Microsoft.MachineLearningServices/workspaces/modules/write",
"Microsoft.MachineLearningServices/workspaces/components/*/write",
"Microsoft.MachineLearningServices/workspaces/datasets/*/write",
"Microsoft.MachineLearningServices/workspaces/datasets/*/delete",
"Microsoft.MachineLearningServices/workspaces/computes/listNodes/action",
"Microsoft.MachineLearningServices/workspaces/environments/build/action"
],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/computes/write",
"Microsoft.MachineLearningServices/workspaces/write",
"Microsoft.MachineLearningServices/workspaces/computes/delete",
"Microsoft.MachineLearningServices/workspaces/delete",
"Microsoft.MachineLearningServices/workspaces/computes/listKeys/action",
"Microsoft.MachineLearningServices/workspaces/connections/listsecrets/action",
"Microsoft.MachineLearningServices/workspaces/listKeys/action",
"Microsoft.Authorization/*",
"Microsoft.MachineLearningServices/workspaces/datasets/registered/profile/read",
"Microsoft.MachineLearningServices/workspaces/datasets/registered/preview/read",
"Microsoft.MachineLearningServices/workspaces/datasets/unregistered/profile/read",
"Microsoft.MachineLearningServices/workspaces/datasets/unregistered/preview/read",
"Microsoft.MachineLearningServices/workspaces/datasets/registered/schema/read",
"Microsoft.MachineLearningServices/workspaces/datasets/unregistered/schema/read",
"Microsoft.MachineLearningServices/workspaces/datastores/write",
"Microsoft.MachineLearningServices/workspaces/datastores/delete"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>"
]
}
MLflow veri bilimcisi
Bu rolü, aşağıdakiler dışında MLflow Azure Machine Learning tarafından desteklenen tüm işlemleri gerçekleştirmek için kullanın:
- İşlem kaynaklarının oluşturulması.
- Üretim ortamındaki AKS kümesine modelleri dağıtma.
- Üretim ortamında bir işlem hattı uç noktası dağıtımı.
mlflow_data_scientist_custom_role.json:
{
"Name": "MLFlow Data Scientist Custom",
"IsCustom": true,
"Description": "Can perform azureml mlflow integrated functionalities that includes mlflow tracking, projects, model registry",
"Actions": [
"Microsoft.MachineLearningServices/workspaces/experiments/*",
"Microsoft.MachineLearningServices/workspaces/jobs/*",
"Microsoft.MachineLearningServices/workspaces/models/*"
],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/delete",
"Microsoft.MachineLearningServices/workspaces/write",
"Microsoft.MachineLearningServices/workspaces/computes/*/write",
"Microsoft.MachineLearningServices/workspaces/computes/*/delete",
"Microsoft.Authorization/*",
"Microsoft.MachineLearningServices/workspaces/computes/listKeys/action",
"Microsoft.MachineLearningServices/workspaces/listKeys/action",
"Microsoft.MachineLearningServices/workspaces/services/aks/write",
"Microsoft.MachineLearningServices/workspaces/services/aks/delete",
"Microsoft.MachineLearningServices/workspaces/endpoints/pipelines/write"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>"
]
}
Makine Öğrenimi Operasyonları (MLOps)
MLOps işlem hatlarınızı otomatikleştirmek için bu rolü bir hizmet sorumlusuna atayın. Örneğin, bunu zaten yayımlanmış bir işlem hattına çalıştırmaları göndermek için kullanın.
mlops_custom_role.json:
{
"Name": "MLOps Custom",
"IsCustom": true,
"Description": "Can run pipelines against a published pipeline endpoint",
"Actions": [
"Microsoft.MachineLearningServices/workspaces/read",
"Microsoft.MachineLearningServices/workspaces/endpoints/pipelines/read",
"Microsoft.MachineLearningServices/workspaces/metadata/artifacts/read",
"Microsoft.MachineLearningServices/workspaces/metadata/snapshots/read",
"Microsoft.MachineLearningServices/workspaces/environments/read",
"Microsoft.MachineLearningServices/workspaces/metadata/secrets/read",
"Microsoft.MachineLearningServices/workspaces/modules/read",
"Microsoft.MachineLearningServices/workspaces/components/read",
"Microsoft.MachineLearningServices/workspaces/datasets/*/read",
"Microsoft.MachineLearningServices/workspaces/datastores/read",
"Microsoft.MachineLearningServices/workspaces/environments/write",
"Microsoft.MachineLearningServices/workspaces/experiments/runs/read",
"Microsoft.MachineLearningServices/workspaces/experiments/runs/write",
"Microsoft.MachineLearningServices/workspaces/experiments/runs/submit/action",
"Microsoft.MachineLearningServices/workspaces/experiments/jobs/read",
"Microsoft.MachineLearningServices/workspaces/experiments/jobs/write",
"Microsoft.MachineLearningServices/workspaces/metadata/artifacts/write",
"Microsoft.MachineLearningServices/workspaces/metadata/snapshots/write",
"Microsoft.MachineLearningServices/workspaces/environments/build/action",
],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/computes/write",
"Microsoft.MachineLearningServices/workspaces/write",
"Microsoft.MachineLearningServices/workspaces/computes/delete",
"Microsoft.MachineLearningServices/workspaces/delete",
"Microsoft.MachineLearningServices/workspaces/computes/listKeys/action",
"Microsoft.MachineLearningServices/workspaces/listKeys/action",
"Microsoft.Authorization/*"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>"
]
}
Çalışma Alanı Yöneticisi
Aşağıdakiler dışında, çalışma alanı kapsamındaki tüm işlemleri gerçekleştirmek için bu rolü kullanın:
- Yeni çalışma alanı oluşturma
- Abonelik veya çalışma alanı düzeyi kotaları atama
Çalışma alanı yöneticisi yeni bir rol oluşturamıyor. Mevcut yerleşik veya özel rolleri yalnızca çalışma alanı kapsamında atayabilir:
workspace_admin_custom_role.json:
{
"Name": "Workspace Admin Custom",
"IsCustom": true,
"Description": "Can perform all operations except quota management and upgrades",
"Actions": [
"Microsoft.MachineLearningServices/workspaces/*/read",
"Microsoft.MachineLearningServices/workspaces/*/action",
"Microsoft.MachineLearningServices/workspaces/*/write",
"Microsoft.MachineLearningServices/workspaces/*/delete",
"Microsoft.Authorization/roleAssignments/*"
],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/write"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>"
]
}
Veri etiketleme
Azure, yalnızca verilerin etiketlenmesine yönelik kapsamlanmış yerleşik bir rol sağlar. Aşağıdaki özel roller, veri etiketleme projesi için diğer erişim düzeylerini verir.
Etiketleme ekibi lideri etiketlenmiş veri kümesini gözden geçirmenize ve reddetmenize ve etiketleme içgörülerini görüntülemenize olanak tanır. Ayrıca bu rol, etiketleyici rolünü yerine getirmenize de olanak tanır.
labeling_team_lead_custom_role.json:
{
"Name": "Labeling Team Lead",
"IsCustom": true,
"Description": "Team lead for Labeling Projects",
"Actions": [
"Microsoft.MachineLearningServices/workspaces/read",
"Microsoft.MachineLearningServices/workspaces/labeling/labels/read",
"Microsoft.MachineLearningServices/workspaces/labeling/labels/write",
"Microsoft.MachineLearningServices/workspaces/labeling/labels/reject/action",
"Microsoft.MachineLearningServices/workspaces/labeling/labels/update/action",
"Microsoft.MachineLearningServices/workspaces/labeling/projects/read",
"Microsoft.MachineLearningServices/workspaces/labeling/projects/summary/read"
],
"NotActions": [
"Microsoft.MachineLearningServices/workspaces/labeling/projects/write",
"Microsoft.MachineLearningServices/workspaces/labeling/projects/delete",
"Microsoft.MachineLearningServices/workspaces/labeling/export/action"
],
"AssignableScopes": [
"/subscriptions/<subscriptionId>"
]
}
Sorun giderme
Azure RBAC kullanırken aşağıdaki noktalara dikkat edin:
Azure'da çalışma alanı gibi bir kaynak oluşturduğunuzda doğrudan kaynağın sahibi olmazsınız. Bu abonelikte, yetkilendirildiğiniz en geniş kapsamlı rolden rolünüzü devralırsınız. Örneğin, Ağ Yöneticisiyseniz ve Machine Learning çalışma alanı oluşturma izinlerine sahipseniz, size Sahip rolü yerine bu çalışma alanında Ağ Yöneticisi rolü atanır.
Çalışma alanında kota işlemleri gerçekleştirmek için abonelik düzeyi izinlerine ihtiyacınız vardır. Bu gereksinim, yönetilen işlem kaynaklarınız için yalnızca abonelik kapsamında yazma izinlerine sahip kullanıcıların abonelik düzeyi kotası veya çalışma alanı düzeyi kotası ayarlayabileceği anlamına gelir.
Studio'da dağıtmak için
Microsoft.Resources/deployments/writeveMicrosoft.MachineLearningServices/workspaces/onlineEndpoints/deployments/writegereklidir. SDK/CLI dağıtımları için gerekirMicrosoft.MachineLearningServices/workspaces/onlineEndpoints/deployments/write. Ek izinler için çalışma alanınıza veya kaynak grubu sahibine başvurun.Aynı Microsoft Entra kullanıcısına Eylemler ve NotActions'ın çakışan bölümleriyle iki rol ataması olduğunda, bir rolden NotActions bölümünde listelenen işlemleriniz, başka bir rolde Eylemler olarak da listeleniyorsa etkili olmayabilir. Azure'ın rol atamalarını nasıl ayrıştırdığı hakkında daha fazla bilgi edinmek için bkz. Azure RBAC bir kullanıcının kaynağa erişimi olup olmadığını nasıl belirler?
Yeni rol atamalarınızın yığın genelinde önbelleğe alınmış izinlerde geçerlilik kazanması bazen bir saat kadar sürebilir.
Katkıda Bulunan rolüne geri dönme
Yeni bir çalışma alanı oluşturur ve çalışma alanı yönetilen kimliği için Azure AI Yöneticisi'nin yeni varsayılan rol atamasıyla ilgili hatalarla karşılaşırsanız Katkıda Bulunan rolüne geri dönmek için aşağıdaki adımları kullanın:
Önemli
Sorunlarla karşılaşmadığınız sürece Katkıda Bulunan rolüne geri dönmeyin. Çalışma alanını geri döndürmek karşılaştığınız sorunları çözerse, ürün ekibinin daha fazla araştırma yapmak için lütfen geri dönmenin çözüldüğü sorunlarla ilgili bilgiler içeren bir destek olayı kaydedin.
Yeni çalışma alanları için varsayılan olarak Katkıda Bulunan rolüne geri dönmek istiyorsanız, Azure aboneliği ayrıntılarınızı içeren bir destek isteği açın ve aboneliğinizin yeni çalışma alanlarının sistem tarafından atanan yönetilen kimliği için varsayılan olarak Katkıda Bulunan rolünü kullanacak şekilde değiştirilmesini isteyin.
Çalışma alanının yönetilen kimliği için rol atamasını silin. Bu rol atamasının kapsamı, çalışma alanını içeren kaynak grubudur , bu nedenle rolü kaynak grubundan silmeniz gerekir.
İpucu
Çalışma alanı için sistem tarafından atanan yönetilen kimlik, çalışma alanı adıyla aynıdır.
Azure portalından çalışma alanını içeren kaynak grubuna gidin. Erişim denetimi (IAM) öğesini ve ardından Rol atamaları'yı seçin. Rol atamaları listesinde, yönetilen kimlik için rol atamasını bulun. Seçin ve ardından Sil'i seçin.
Rol atamasını silme hakkında bilgi için bkz. Rol atamalarını kaldırma.
Katkıda Bulunan rolü için kaynak grubunda yeni bir rol ataması oluşturun. Bu rol atamasını eklediğinizde, atanacak kişi olarak çalışma alanının yönetilen kimliğini seçin. Sistem tarafından atanan yönetilen kimliğin adı, çalışma alanı adıyla aynıdır.
- Azure portalından çalışma alanını içeren kaynak grubuna gidin. Erişim denetimi (IAM) öğesini ve ardından Rol ataması ekle'yi seçin.
- Rol sekmesinde Katkıda Bulunan'ı seçin.
- Üyeler sekmesinde Yönetilen kimlik'i seçin, + Üyeleri seçin'i seçin ve Yönetilen kimlik açılan listesini Azure Machine Learning çalışma alanına ayarlayın. Çalışma alanı bir hub çalışma alanıysa bunun yerine Azure AI hub'ı seçin. Seç alanına çalışma alanının adını girin. Listeden çalışma alanını ve ardından Seç'i seçin.
- Gözden Geçir ve ata sekmesinde Gözden geçir + ata'yı seçin.