Создание облака

Прежде чем детально познакомить вас с ML-сервисами Yandex Cloud, расскажем о принципах использования платформы.В этом уроке вы узнаете, что такое ресурсная модель, какие бывают виды ресурсов и как начать с ними работать.

Основная информация об облаке

Виды аккаунтов в облаке

Вход на платформу и все действия на ней, например вызов API или обращение к хранилищу, делаются от чьего-то имени — от лица аккаунта.Есть три вида аккаунтов:1️⃣ Yandex ID — единый пользовательский аккаунт для входа в Yandex Cloud.2️⃣ Сервисные аккаунты — используются приложениями и сервисами для доступа к ресурсам. Для такого аккаунта настраивают роли и права. Запросы к облаку выполняются от его имени.3️⃣ Федеративные аккаунты — позволяют входить через внешние системы аутентификации без создания отдельного аккаунта в облаке. Например, через Microsoft Active Directory.

Организация

При создании аккаунта в облаке автоматически создаётся организация. Это единое рабочее пространство, которое объединяет разные типы ресурсов Yandex Cloud и пользователей. Организация в облаке соответствует одной компании или команде.

Авторизация и аутентификация

В Yandex Cloud доступ к ресурсам контролирует Yandex Identity and Access Management.💡 Аутентификация — подтверждение личности пользователя.💡 Авторизация — проверка прав на действия с ресурсами.Сначала система аутентифицирует пользователя, затем проверяет его права. Способы аутентификации зависят от типа аккаунта:

  • Yandex ID — вход через учётную запись пользователя;
  • сервисные аккаунты — IAM-токен, API-ключ или статические ключи доступа.

📚 Узнать подробнее об аутентификации на сервисных и федеративных аккаунтах можно в документации: «Аутентификация от имени сервисного аккаунта», «Аутентификация от имени федеративного пользователя».

Платёжный аккаунт

Когда создадите облако и разберётесь со всеми его сущностями, вам предстоит перейти к биллингу. О нём и поговорим дальше!

💡 Биллинг, или платёжный аккаунт, используется для идентификации пользователя, который оплачивает ресурсы. Биллинг хранит информацию о плательщике и может быть не связан напрямую с конкретным человеком.

С помощью платёжного аккаунта можно оплачивать ресурсы нескольких облаков. Но облако может быть привязано только к одному платёжному аккаунту.Платёжный аккаунт хранит следующую информацию:

  • Лицевой счёт — уникальный идентификатор. Используется для оплаты ресурсов во время действия договора. Содержит средства, зачисленные с помощью банковской карты или банковского перевода.
  • Способ оплаты, которым будут зачисляться средства на лицевой счёт.

Лицевой счёт создаётся автоматически, а способ оплаты зависит от типа платёжного аккаунта:

Пробный период

Если вы никогда не пользовались услугами Yandex Cloud и создали платёжный аккаунт впервые, то можете активировать пробный период и получить стартовый грант 4000 ₽ для знакомства со всеми облачными сервисами. Пробный период заканчивается через 60 дней или когда стартовый грант израсходован.Когда пробный период закончится:

  • виртуальные машины и кластеры баз данных остановятся;
  • вы не сможете прочитать или скачать сохранённые данные;
  • остатки стартового гранта сгорят.

❗️ Если вы не перейдёте на платную версию, то через 30 дней ваши ресурсы будут удалены. Перейти на платную версию можно в консоли управления на странице Биллинг в настройках платёжного аккаунта.

Иерархия ресурсов

Когда вы создадите организацию, для вас откроется целый мир различных объектов. Все они связаны между собой и подчинены определённой иерархии. Об этом вы узнаете дальше.

Облака и каталоги

  • Ресурсы в Yandex Cloud — это все сущности, которые можно создать в облаке: виртуальная машина, сервис YandexGPT API или бакет в Object Storage.
  • Большая часть ресурсов может быть объединена в группы — каталоги.
  • Каталоги объединены в облако — это самая крупная логическая единица в Yandex Cloud. Она изолирована, поэтому ресурсы в облаке не могут взаимодействовать с ресурсами в другом облаке.

Иерархия поможет не запутаться, если ресурсов много:

Выстраивайте ресурсы по иерархии: Организация → Облако → Каталог.Базовый вариант:

  • одно облако — для всей компании;
  • отдельный каталог — для каждого проекта.

Такой подход:

  • разделяет ресурсы по проектам;
  • упрощает контроль доступа;
  • позволяет отслеживать расходы по каждому проекту.

Если направлений много, используйте другую схему.Пример:

  • отдельное облако — для каждого направления (игры, IoT);
  • каталог — для каждого проекта внутри направления.

В каталоге размещаются только ресурсы конкретного проекта.

Сообщества в DataSphere

Есть ряд сервисов, которые живут не в облаке и не в каталоге, а напрямую в организации. Примеры таких сервисов — DataSphere, DataLens и Tracker. Например, аналогом облака в DataSphere является сообщество, которое создаётся прямо в организации.💡 Сообщества — это способ организации групповой работы в DataSphere. Оно определяет область видимости проектов и ресурсов и помогает настроить работу в команде.Полная структура облачной организации:

Инфраструктура облака

Все сервисы Yandex Cloud работают на вычислительных ресурсах (инфраструктуре), расположенных в трёх дата-центрах: в Мытищах, Владимире и Рязани. Дата-центры связаны между собой высокоскоростной оптоволоконной сетью. Каждый дата-центр — это отдельная зона доступности (availability zone), то есть независимый сегмент облачной инфраструктуры. В Yandex Cloud есть три зоны доступности:

Дата-центры независимы и располагаются на большом расстоянии друг от друга. Сбой в одной зоне доступности никак не скажется на работе другой. Поэтому вы можете не беспокоиться о стабильности работы вашего облака.

Модель безопасности в облаке

Поскольку облако позволяет хранить данные клиентов и совершать вызовы сервисов API, необходимо иметь гибкие механизмы предоставления доступа к облачным ресурсам. В Yandex Cloud используется механизм безопасности на основе ролей.

Роли

Каждому аккаунту назначается определённый набор ролей. Они определяют, какие действия может совершать этот аккаунт. Для этого в облаке используется сервис идентификации и контроля доступа — Yandex Identity and Access Management (IAM).Сервис Yandex Resource Manager определяет ресурсную модель Yandex Cloud и позволяет структурировать ресурсы и права доступа к ним с помощью каталогов. Используйте его, чтобы назначить пользователю роли для доступа к ресурсам.Роли бывают двух типов:

  • Примитивные роли — содержат разрешения для всех типов ресурсов Yandex Cloud. Это роли admin, editor и viewer. Изучите сравнительную характеристику их возможностей в таблице:

  • Сервисные роли — содержат разрешения для определённого типа ресурсов. Сервисных ролей много, они зависят от логики работы сервисов. Например, у YandexGPT API есть сервисная роль ai.languageModel.user. Она позволяет работать с языковой моделью YandexGPT. А роль billing.accounts.member позволяет дать доступ к платёжному аккаунту. Более детально про сервисные роли ML-сервисов вы узнаете в следующих уроках.

Наследование ролей

А теперь снова об иерархии ОблакоКаталогРесурс. Роли в ней наследуются сверху вниз: роль, назначенная на уровне облака, действует во всех его каталогах.Примеры:

  • resource-manager.clouds.owner — полный доступ ко всем ресурсам во всех каталогах облака.
  • resource-manager.clouds.member
    • editor (на уровне облака) — управление всеми ресурсами во всех каталогах.
  • editor (на уровне каталога) — управление ресурсами только в этом каталоге.

У каждого облака должен быть минимум один пользователь с ролью owner. Один пользователь может быть owner в нескольких облаках.

Итоги урока

В этом уроке вы узнали, как организованы ресурсы в Yandex Cloud, как начать с ними работать и как устроена облачная ролевая модель. Вы познакомились с процессами биллинга и моделью безопасности в облаке. С этих знаний начинается ваша работа на курсе. А ещё они пригодятся для интеграции ML-сервисов в другие системы и бизнес-процессы.

Источник :https://practicum.yandex.ru/learn/yc-ml-services/courses/7617ab7d-f316-4d9a-9939-c7158759a3e9/sprints/932316/topics/df8ac0ff-0fdf-4dee-8391-e20c78d01ed3/lessons/c5c118f0-81ad-449f-9709-1fa4bc714602/

Рубрики: Uncategorized

0 комментариев

Добавить комментарий

Заполнитель аватара

Ваш адрес email не будет опубликован.