Alibaba Cloud Model Studio menyediakan kontrol akses detail halus di tingkat konsol dan model, membantu organisasi mengelola pengguna di berbagai Wilayah.
Identitas dan pengelolaan izin di Model Studio
Ruang kerja merupakan unit pengelolaan terkecil untuk kontrol izin detail halus (untuk model dan pengguna) serta alokasi biaya Alibaba Cloud.
Model Studio menggunakan tiga peran untuk pengelolaan izin ruang kerja:
- Super administrator: Mengelola izin pengguna, model yang tersedia, batas laju model, dan Kunci API di beberapa ruang kerja.
- Administrator ruang kerja: Mengelola izin pengguna dan resource dalam ruang kerja tertentu.
- Pengguna biasa: Menggunakan resource yang telah diizinkan.
Izin ruang kerja | Super administrator (dengan kebijakan sistem AliyunBailianFullAccess) | Administrator ruang kerja | Pengguna biasa |
|---|---|---|---|
Kelola panggilan model dan pembatasan laju | Didukung | Tidak didukung | Tidak didukung |
Kelola fine-tuning model | Didukung | Tidak didukung | Tidak didukung |
Pengelolaan pengguna | Didukung | Didukung | Tidak didukung |
Kelola halaman yang dapat diakses pengguna | Didukung | Didukung | Tidak didukung |
Pengelolaan Kunci API | Didukung | Didukung | Tidak didukung |
Gunakan resource yang diizinkan | Didukung | Didukung | Didukung |
Tidak didukung | Tidak didukung | Tidak didukung |
Super administrator
Super administrator adalah salah satu dari jenis akun berikut:
-
Akun Alibaba Cloud. Pojok kanan atas konsol Model Studio menampilkan hal berikut:

-
RAM user dengan kebijakan sistem AliyunBailianFullAccess (administrator Model Studio). RAM user ini dapat menggunakan menu manajemen global Model Studio (Singapura | AS (Virginia) | China (Beijing) | China (Hong Kong) | Jerman (Frankfurt)) untuk memberikan hampir semua izin kepada RAM user mana pun (termasuk dirinya sendiri) untuk setiap Wilayah dan setiap ruang kerja. (Hanya Akun Alibaba Cloud yang dapat memberikan izin OpenAPI.)
RAM user adalah sub-akun yang dibuat oleh Akun Alibaba Cloud untuk secara aman menetapkan sumber daya cloud dan izin kepada anggota tim.
Pojok kanan atas menampilkan hal berikut:
- Membuat dan mengganti nama ruang kerja.
- Mengelola model dan pembatasan laju model untuk semua ruang kerja.
- Mengelola akun (pengguna) untuk semua ruang kerja.
- Mengelola semua Kunci API.
Administrator ruang kerja
Administrator ruang kerja adalah RAM user yang mengelola ruang kerja dari halaman Permissions-nya.
Izin Administrator mencakup akses ke semua halaman dalam ruang kerja.

Pengelolaan izin ruang kerja
Model Studio mengorganisasi resource dan ruang kerja berdasarkan Wilayah. Ruang kerja tidak dapat mencakup beberapa Wilayah, dan setiap Wilayah memiliki ruang kerja default yang berbeda. Anda dapat mengganti Wilayah dari menu manajemen global (Singapura | Virginia | Beijing | China (Hong Kong) | Frankfurt).
Di Model Studio, ruang kerja adalah unit terkecil untuk pengelolaan izin detail halus:
Izin ruang kerja | Super administrator (dengan kebijakan sistem AliyunBailianFullAccess) | Administrator ruang kerja | Pengguna biasa |
|---|---|---|---|
Kelola panggilan model dan pembatasan laju | Didukung | Tidak didukung | Tidak didukung |
Kelola fine-tuning model | Didukung | Tidak didukung | Tidak didukung |
Pengelolaan pengguna | Didukung | Didukung | Tidak didukung |
Kelola halaman yang dapat diakses pengguna | Didukung | Didukung | Tidak didukung |
Pengelolaan Kunci API | Didukung | Didukung | Tidak didukung |
Gunakan resource yang diizinkan | Didukung | Didukung | Didukung |
Tidak didukung | Tidak didukung | Tidak didukung |
-
Kontrol panggilan model: Tetapkan apakah model dapat dipanggil (dari konsol atau melalui API) dalam ruang kerja, dan atur Request Number Limit dan Token Limit model tersebut.
Pembatasan ini tidak dapat diatur untuk ruang kerja default. Semua model dapat dipanggil tanpa pembatasan laju.

-
Kontrol fine-tuning model: Tetapkan apakah model dapat dilakukan fine-tuning (dari konsol atau melalui API) dan diterapkan setelah fine-tuning dalam ruang kerja.
Pembatasan ini tidak dapat diatur untuk ruang kerja default. Semua model yang mendukung fine-tuning dapat dilakukan fine-tuning dan diterapkan setelah selesai.

-
Kelola izin konsol untuk pengguna: Kontrol fitur konsol mana yang dapat diakses oleh RAM user dalam ruang kerja. Pengaturan ini tidak memengaruhi panggilan API yang dilakukan dengan Kunci API pengguna.
Akun Alibaba Cloud memiliki akses ke semua halaman di semua ruang kerja secara default.

Izin Kunci API
Satu Kunci API hanya dapat dimiliki oleh satu ruang kerja dan satu pengguna dalam satu Wilayah, dan tidak dapat dialihkan ke ruang kerja atau pengguna lain. Fungsi yang dapat dipanggil dan pembatasan laju model untuk Kunci API konsisten dengan izin Workspace-nya, dan tidak dipengaruhi oleh izin pengguna di tingkat konsol. Anda tidak perlu membuat Kunci API berbeda untuk model yang berbeda, seperti generasi teks, generasi teks-ke-gambar, atau sintesis suara.
Tindakan berikut pada akun pemilik memengaruhi status Kunci API:
| Tindakan pemicu | Akun Alibaba Cloud | RAM user |
|---|---|---|
| Hapus Kunci API secara manual | Tidak didukung Kegagalan tidak dapat dipulihkan. | Tidak didukung Kegagalan tidak dapat dipulihkan. |
| Hapus pengguna dari ruang kerja | — | Tidak didukung Gagal.Kunci akan diaktifkan kembali jika pengguna ditambahkan kembali ke ruang kerja. |
| Hapus pengguna atau peran dikonsol RAM | — | Tidak didukung Kegagalan tidak dapat dipulihkan. |
| Tetapkan daftar putih IP untuk Kunci API | Didukung untuk Kunci API di Wilayah China (Beijing). | Didukung untuk Kunci API di Wilayah China (Beijing). |

Izin OpenAPI
Secara default, RAM user tidak memiliki izin untuk memanggil OpenAPI untuk fitur aplikasi Model Studio seperti data, basis pengetahuan, rekayasa prompt.
Untuk memberikan izin ini, Akun Alibaba Cloud harus menetapkan salah satu kebijakan berikut kepada RAM user di konsol RAM:
- AliyunBailianDataFullAccess: Mengizinkan pengguna memanggil semua API dalam katalog API aplikasi Model Studio.
- AliyunBailianDataReadOnlyAccess: Mengizinkan pengguna memanggil API read-only dalam katalog API aplikasi Model Studio, seperti DescribeFile - Query file status dan GetIndexJobStatus - Query the status of a knowledge base creation job.

Penggunaan di lingkungan produksi
-
Strategi perencanaan ruang kerja
-
Dikelompokkan berdasarkan lingkungan (Direkomendasikan): Buat ruang kerja terpisah untuk lingkungan pengembangan, pengujian, staging, dan produksi untuk mencapai isolasi lingkungan yang ketat.
project-dev-workspaceproject-test-workspaceproject-prod-workspace
-
Dikelompokkan berdasarkan lini bisnis: Buat ruang kerja terpisah untuk unit bisnis yang berbeda, seperti pemasaran, purna jual, dan desain, untuk menyederhanakan pengelolaan izin dan biaya.
marketing-team-workspacecustomer-team-workspace
-
Dikelompokkan berdasarkan lingkungan (Direkomendasikan): Buat ruang kerja terpisah untuk lingkungan pengembangan, pengujian, staging, dan produksi untuk mencapai isolasi lingkungan yang ketat.
-
Kebijakan throttling
-
Alokasikan kuota total Akun Alibaba Cloud Anda secara proporsional di antara ruang kerja. Sisihkan sebagian sebagai buffer untuk menangani lonjakan trafik.
Contoh: Kuota total akun adalah 1000 QPM. Rencana alokasi adalah sebagai berikut:
project-prod-workspace: 600 QPM (60%)project-test-workspace: 200 QPM (20%)project-dev-workspace: 100 QPM (10%)- Buffer cadangan: 100 QPM (10%)
-
Alokasikan kuota total Akun Alibaba Cloud Anda secara proporsional di antara ruang kerja. Sisihkan sebagian sebagai buffer untuk menangani lonjakan trafik.
Contoh: Kuota total akun adalah 1000 QPM. Rencana alokasi adalah sebagai berikut:
Kelola izin penagihan dan langganan
Secara default, RAM user tidak memiliki izin untuk melihat tagihan Alibaba Cloud atau membeli produk langganan. Untuk memberikan izin ini, tetapkan izin spesifik kepada RAM user di konsol RAM.
- Untuk mengizinkan RAM user melihat tagihan Alibaba Cloud, berikan izin
AliyunBSSReadOnlyAccess. - Untuk mengizinkan RAM user membeli produk langganan Alibaba Cloud, berikan izin
AliyunBSSOrderAccess.
Pengaturan umum
Menyiapkan super administrator
Hanya Akun Alibaba Cloud (akun root) atau RAM user dengan kebijakan sistem AliyunRAMFullAccess yang dapat melakukan operasi ini.
- Buka konsol RAM dan berikan izin AliyunBailianFullAccess (administrator Model Studio) dan
AliyunBSSOrderAccess(untuk membeli produk langganan Alibaba Cloud) kepada RAM user. - Setelah dikonfigurasi, Anda dapat menggunakan menu manajemen global Model Studio (Singapura | AS (Virginia) | China (Beijing) | China (Hong Kong) | Jerman (Frankfurt)) untuk memberikan izin apa pun untuk setiap Wilayah dan setiap ruang kerja kepada RAM user mana pun (termasuk diri Anda sendiri), serta membeli produk langganan Model Studio.
Menyiapkan administrator ruang kerja
Operasi ini memerlukan super administrator atau administrator ruang kerja.
-
Di konsol Model Studio, buka tab Permissions di panel navigasi sisi kiri dan berikan izin Administrator kepada RAM user.

Menetapkan izin pemanggilan model
- Jika Anda tidak menggunakan ruang kerja default, pastikan izin pemanggilan model diaktifkan untuk model tertentu di ruang kerja. (Operasi ini memerlukan super administrator.)
-
Untuk memanggil model dari konsol Model Studio, buka tab Permissions di panel navigasi sisi kiri dan berikan izin berikut kepada RAM user: (Operasi ini memerlukan super administrator atau administrator ruang kerja.)
- Izin ModelExperience-FullAccess untuk memanggil model dari konsol.
- Izin BatchInference-FullAccess untuk menggunakan fitur inferensi batch.
- Izin ModelObservation-FullAccess untuk melihat konsumsi token dari panggilan dan evaluasi model.

- Untuk memanggil model menggunakan API Model Studio, buat atau tetapkan Kunci API untuk RAM user di ruang kerja yang sesuai. Lihat izin Kunci API. (Operasi ini memerlukan super administrator atau administrator ruang kerja.)
Menetapkan izin fine-tuning API
- Jika Anda tidak menggunakan ruang kerja default, pastikan izin fine-tuning model (pelatihan) diaktifkan untuk model tertentu di ruang kerja. (Operasi ini memerlukan super administrator.)
- Buat atau tetapkan Kunci API untuk RAM user di ruang kerja yang sesuai. Lihat izin Kunci API. (Operasi ini memerlukan super administrator atau administrator ruang kerja.)