Adicione e gerencie membros da equipe, atribua e recupere seats e monitore o uso de Credits no console do Token Plan ou na plataforma de gerenciamento.
Acesso
Conta Alibaba Cloud ou usuários RAM: Acesse o console do Token Plan e gerencie sua equipe na página My Subscriptions. No cartão Team Edition, clique em Settings para editar o nome da organização, o método de login (SSO/DingTalk), entre outros. Na área Subscription Details, clique em Assign Seats para gerenciar os membros.
- No console do RAM, anexe as seguintes políticas de sistema ao usuário RAM:
AliyunTokenPlanReadOnlyAccess(somente leitura) ouAliyunTokenPlanFullAccess(gerenciamento completo) para usar o Token Plan (escolha uma conforme o escopo necessário); eAliyunBSSFullAccess(acesso ao Billing Management) para visualizar as assinaturas e o uso do Token Plan da conta Alibaba Cloud na página My Subscriptions. Sem o acesso ao Billing Management, a página My Subscriptions ficará vazia após o login do usuário RAM. - Na página Account Management do console do Model Studio, atribua a função Administrator ou Subscription plan ao usuário RAM.
Funções e permissões
As permissões das funções abaixo se restringem aos membros e seats desta organização de equipe e não abrangem autorização ou gerenciamento entre contas Alibaba Cloud.
Função | Permissões |
|---|---|
Owner | Adicionar ou remover membros, atribuir ou recuperar seats, alterar funções de membros e visualizar o uso de todos os membros e modelos |
Administrator | Mesmas permissões do Owner. O Owner atribui essa função, podendo removê-la ou rebaixá-la. |
Member | Usar a API Key e a Base URL atribuídas pelo administrador para chamar modelos |
Gerenciamento de membros
Adicionar um membro
- Manual (sem login na plataforma de gerenciamento, apenas acesso via API): Na página Members, clique em Add Members. Na caixa de diálogo, insira um nome de usuário (apenas letras, dígitos e sublinhados) e a função. Opcionalmente, atribua um seat simultaneamente. Na coluna de operações do membro, clique em Assign Seats e selecione uma categoria de seat. Após a atribuição, clique em Generate na coluna API Key para criar uma chave de API. Compartilhe a chave e a base URL para que o membro possa chamar os modelos.
- Login via SSO ou DingTalk (membros podem acessar a plataforma de gerenciamento e gerenciar seus próprios seats e API Key): Após configurar a integração SAML ou DingTalk, os membros fazem login pela entrada correspondente na página de login e ingressam automaticamente.
Alterar a função de um membro
Na página Members, localize o membro desejado e clique em Modify Role na coluna de operações. Selecione a nova função (Administrator ou Members) na caixa de diálogo e salve. Não é possível alterar a função Owner.
Redefinir API Key
Na página Members, localize o membro desejado e clique em Reset na coluna de operações. A revogação da API Key original é imediata. Envie a nova API Key ao membro.
Remover um membro
Na página Members, localize o membro desejado e clique em Remove from Organization na coluna de operações. O sistema recupera o seat e revoga a API Key imediatamente.
Integração SAML
Integre um IdP corporativo via SAML 2.0 padrão, correspondente à entrada SSO na página de login. Após a configuração, os membros acessam a plataforma de gerenciamento com a conta do IdP e ingressam automaticamente na organização.
Configuração SAML
Pré-requisito: Não é possível editar a configuração de SSO quando a organização possui membros. Remova todos os membros antes de prosseguir.
- Acesse o console do Token Plan. Na página My Subscriptions, clique em Settings no cartão Team Edition e localize a seção SSO Configuration.
- Obtenha as informações do IdP (IdP Entity ID, IdP SSO URL, IdP Certificate) no IdP corporativo. Clique em Edit, insira seu SP Entity ID personalizado e as informações do IdP mencionadas acima e salve.
- Após salvar, o sistema gera automaticamente a ACS URL. Insira o SP Entity ID e a ACS URL na configuração do aplicativo SSO do IdP corporativo.
- Na seção Basic Information, copie o Management Platform Address e compartilhe-o com sua equipe. Os membros devem abrir o endereço e selecionar a opção de login SSO na página de login para ingressar na organização.
Parâmetro | Descrição |
|---|---|
SP Entity ID | Identificador exclusivo do Model Studio no fluxo de SSO. Você define este valor e também deve inseri-lo na configuração do aplicativo SSO do IdP corporativo. |
ACS URL | Endpoint para onde o IdP envia respostas de autenticação após o sucesso na validação. O Model Studio gera esse URL automaticamente ao salvar a configuração de SSO. Deve ser inserido no IdP corporativo. |
SP Certificate | Certificado de assinatura SAML do lado do Model Studio. Gerado automaticamente ao salvar a configuração de SSO. O IdP corporativo usa este certificado para verificar as assinaturas de resposta do Model Studio. Deve ser configurado na cadeia de confiança do IdP corporativo. |
Parâmetro | Descrição |
|---|---|
IdP Entity ID | Identificador exclusivo do provedor de identidade corporativo. |
IdP SSO URL | URL de entrada de login do IdP corporativo. Os membros são redirecionados para este endereço durante a autenticação. |
IdP Certificate | Certificado de assinatura do IdP corporativo. O Model Studio usa este certificado para verificar se as respostas provêm da empresa. |
Exemplo de configuração: Alibaba Cloud IDaaS
Pré-requisito: Uma instância do Alibaba Cloud IDaaS EIAM ativada.
- Criar um aplicativo SAML no IDaaS: Acesse a plataforma de gerenciamento da instância IDaaS, vá para Application Management, clique em Add Application, selecione o modelo de aplicativo Standard SAML 2.0, insira um nome para o aplicativo e crie-o.
- Obter informações do IdP no IDaaS e inseri-las no Model Studio: No aplicativo IDaaS, acesse a página Single Sign-On e copie as informações do IdP na seção Application Configuration na parte inferior. Insira-as na seção SSO Configuration do console do Token Plan.
- Inserir o SP Entity ID e a ACS URL no IDaaS: Após salvar, a seção SSO Configuration do Model Studio exibe a ACS URL gerada automaticamente. No aplicativo IDaaS, acesse Login Access > Single Sign-On e insira os parâmetros correspondentes.
- Criar contas e autorizar no IDaaS: Em Account Management do IDaaS, crie contas para os membros da equipe. No aplicativo SAML, acesse Login Access > Application Authorization e adicione a autorização.
- Compartilhar o Management Platform Address com os membros: Na página Settings, copie o Management Platform Address na seção Basic Information. Os membros devem abrir o endereço e selecionar o login SSO para ingressar na organização.
Integração com DingTalk
Empresas que usam o DingTalk como sistema de identidade podem integrá-lo diretamente, correspondendo à entrada DingTalk na página de login. Após a configuração, os membros acessam a plataforma de gerenciamento com a conta do DingTalk e ingressam automaticamente na organização.
Pré-requisito: Uma empresa DingTalk criada com os membros-alvo adicionados.
- Criar um aplicativo interno do DingTalk: Acesse a DingTalk Open Platform, vá para Application Development > Internal Application > DingTalk Application e clique em Create Application.
- Obter credenciais do aplicativo: Na página de detalhes do aplicativo, acesse Basic Information > Credentials and Basic Information e anote o Client ID e o Client Secret.
- Configurar o domínio de redirecionamento: Acesse Development Configuration > Security Settings e insira
https://account-enterprise.bailian.aliyunportal.com/api/v1/auth/dingtalk/callbackem Redirect URL (callback domain). - Ativar permissões de leitura de contatos: Na página Permission Management, ative Contact personal information read permission.
- Publicar o aplicativo: Acesse Application Release > Version Management and Release, crie uma nova versão e publique-a.
- Inserir as credenciais na plataforma de gerenciamento do Token Plan: Na página My Subscriptions do console do Token Plan, clique em Settings no cartão Team Edition. Na seção SSO Configuration, mude para a aba DingTalk e insira o nome da configuração, o AppKey e o AppSecret do aplicativo DingTalk.
- Compartilhar o Management Platform Address com os membros: Na página Settings, copie o Management Platform Address na seção Basic Information. Os membros devem abrir o endereço e selecionar o login via DingTalk para ingressar na organização.
Operações de seats
Visualizar status dos seats
Na página My Subscriptions do console, a área Team Seats mostra a quantidade atribuída e a quantidade total por categoria. A área Subscription Details exibe o status e a data de expiração de cada seat.
Atribuir um seat
- Na página Members, localize o membro desejado e clique em Assign Seats na coluna de operações.
- Na caixa de diálogo, selecione uma categoria de seat e clique em OK.
Recuperar um seat
Na página Members, localize o membro desejado e clique em Reclaim Seats na coluna de operações. Em seguida, clique em OK na caixa de diálogo de confirmação. O seat retorna ao estado não atribuído e o membro perde o acesso aos Credits desse seat. A reatribuição do seat gera uma nova chave de API para o novo membro.
Adicionar seats
Na página My Subscriptions do console do Token Plan, clique em Add Seats, selecione a categoria e a quantidade de seats e envie o pedido. Os novos seats compartilham a data de expiração da assinatura existente. O preço é calculado proporcionalmente ao tempo restante.
Fazer upgrade de um seat
Na página My Subscriptions do console do Token Plan, localize o seat desejado em Subscription Details e clique em Upgrade. Selecione uma categoria superior e envie o pedido. Para fazer upgrade de vários seats simultaneamente, selecione-os e clique em Batch Upgrade. A taxa de upgrade corresponde à diferença de preço calculada proporcionalmente ao tempo restante.
Análise de uso
Você pode acessar a análise de uso na página My Subscriptions do console do Token Plan ou na plataforma de gerenciamento. Na página Usage Analysis, o owner pode visualizar:
- Tendência de uso: Tendência de consumo de Credits nos últimos 1, 7 ou 30 dias.
- Uso por modelo: Credits consumidos por cada modelo dentro da organização.
- Uso por membro: Credits consumidos por cada membro.