核心术语 | 实体说明与企业应用场景 |
主账号 (Root Account) | 定义 :火山引擎的顶级账号,是云资源的拥有者和计费主体,默认拥有该账号下所有资源的最高权限。 场景 :仅限企业最高级管理员(如财务/IT总监)持有,用于创建 IAM 账号、支付账单。日常运维 严禁 使用主账号访问和操作具体资源。 |
IAM 用户/子账号 (IAM User) | 定义 :归属于主账号的子身份实体,不独立拥有资源或计费。必须授权后方可登录控制台或通过 API 访问资源。 |
用户组 (User Group) | 定义 :对具有相同职责的 IAM 用户进行分类管理的集合实体。 |
角色 (Role) | 定义 :一种无永久凭证的虚拟身份,通过 STS (Security Token Service) 临时安全令牌被可信实体扮演。 |
策略名称 | 权限描述 | 适用企业角色 | 策略详情链接 |
ArkFullAccess | 最高管理员权限 :拥有对所有 Ark 服务的完全读写与配置权限。 | 算法负责人、核心研发、IT 运维 | |
ArkStandardGlobalAccess | 标准管控权限 :可查看并配置 除模型开通外 的所有资源。 | 普通算法工程师、后端研发 | |
ArkReadOnlyAccess | 全局只读权限 :可查看所有资源配置(如精调任务、推理接入点等),但无法修改。 | 产品经理、运营人员、审计人员 | |
ArkExperienceAccess | 体验中心权限 :仅可查看并体验模型广场中的预置模型。 | 业务试用人员、售前工程师 | |
ArkGlobalInitAccess | 项目基础隔离权限 :提供访问控制台所需的底层基础权限, 必须 配合其他项目级策略组合使用。 | 需执行项目资源隔离的所有用户 | |
ServiceRoleForArk | 服务关联角色 :授权方舟平台以系统身份访问您账号下的其他关联云服务资源。 | 系统底层服务通信 |
权限需求层级 | 全局生效策略 (不限制项目) | 项目内生效策略 (限制到具体项目) | 最终呈现效果 |
项目内体验 | ArkGlobalInitAccess | ArkExperienceAccess | 用户仅能在指定项目内体验模型广场中的功能,无法触及其他项目。 |
项目内只读 | ArkGlobalInitAccess | ArkReadOnlyAccess | 用户可查看指定项目下的所有精调任务、接入点等,不能进行变更。 |
项目内标准操作 | ArkGlobalInitAccess | ArkStandardGlobalAccess | 用户可管理指定项目内除模型开通外的所有资源(适用于项目主力研发)。 |
项目内全权管理 | ArkGlobalInitAccess | ArkFullAccess | 用户作为该项目的超级管理员,可配置和管理该项目内一切方舟资源。 |