Implementaties beheren met GitHub-omgevingen

Voltooid

Proseware automatiseert modelimplementatie, maar het team wil niet dat elke succesvolle werkstroom onmiddellijk productieverkeer wijzigt. Geautomatiseerde tests moeten eerst de implementatie controleren. Een revisor moet vervolgens beslissen of het bewijs ondersteuning biedt voor promotie.

Implementatiefasen vertegenwoordigen

Een GitHub-omgeving is een benoemd implementatiedoel in een opslagplaats, zoals staging of production. Een werkstroomtaak verwijst naar de omgeving waarop deze is gericht. GitHub evalueert de beveiligingsregels van die omgeving voordat de taak wordt uitgevoerd of toegang heeft tot omgevingsgeheimen.

De omgevingsnaam maakt geen Azure resource. U bepaalt hoe elke GitHub-omgeving wordt gekoppeld aan Azure Machine Learning-resources. Fasering en productie kunnen bijvoorbeeld afzonderlijke werkruimten gebruiken voor sterkere isolatie of afzonderlijke eindpunten in één werkruimte voor lagere beheeroverhead.

Note

Een GitHub omgeving beheert implementatietaken. Een Azure Machine Learning-omgeving definieert het besturingssysteem, pakketten en andere afhankelijkheden die worden gebruikt om machine learning-code uit te voeren. De twee concepten zijn onafhankelijk.

Productiepromotie beveiligen

GitHub omgevingsbeveiligingsregels kunnen een revisor vereisen, implementaties beperken tot geselecteerde vertakkingen of tags, of een wachttimer toevoegen. Voor Proseware kunnen alleen uitvoeringen vanaf main op productie worden gericht. Een vereiste revisor onderzoekt de testresultaten voor fasering voordat de productiepromotietaak kan worden voortgezet.

Deze poort scheidt twee beslissingen. Geautomatiseerde controles bepalen of de implementatie voldoet aan gedefinieerde vereisten. De revisor bepaalt of de release nu moet worden voortgezet, rekening houdend met bewijs en operationele context.

Configuratie en toegang van het bereik

Omgevingsvariabelen kunnen niet-gevoelige doelinstellingen bevatten, zoals de Azure Machine Learning werkruimte- en eindpuntnamen. Omgevingsgeheimen zijn alleen beschikbaar voor taken die verwijzen naar die omgeving en alleen nadat de beveiligingsregels zijn doorgegeven.

Met OIDC slaat u geen clientgeheim op. U kunt nog steeds verschillende federatieve identiteiten gebruiken voor fasering en productie en vervolgens elke identiteit alleen de Azure machtigingen voor de taak verlenen. Met deze methode voorkomt u dat een faseringstaak productietoegang krijgt omdat beide taken dezelfde opslagplaats gebruiken.

Een praktische werkstroom scheidt de implementatie van promotie. Eén taak implementeert en test het nieuwe model zonder productieverkeer. Een latere taak verwijst naar de beveiligde production omgeving en past het verkeer pas aan na goedkeuring.

Tip

Voordat u een goedkeuring toevoegt, moet u bepalen welk bewijs de revisor nodig heeft. Een poort zonder duidelijke acceptatiecriteria vertraagt de implementatie zonder de beslissing te verbeteren.

Meer informatie over het beheren van GitHub omgevingen voor implementatie.