Controlar implantações com ambientes de GitHub
O Proseware automatiza a implantação de modelos, mas a equipe não quer que todas as execuções de fluxo de trabalho bem-sucedidas alterem o tráfego de produção imediatamente. Os testes automatizados devem verificar a implantação primeiro. Um revisor deve decidir se as evidências dão suporte à promoção.
Representar estágios de implantação
Um ambiente GitHub é um destino de implantação nomeado em um repositório, como staging ou production. Uma tarefa de fluxo de trabalho faz referência ao ambiente ao qual se destina. O GitHub avalia as regras de proteção do ambiente antes da execução do trabalho ou do acesso aos segredos do ambiente.
O nome do ambiente não cria um recurso de Azure. Você decide como cada ambiente do GitHub se relaciona com os recursos do Azure Machine Learning. Por exemplo, a homologação e a produção podem usar espaços de trabalho separados para maior isolamento, ou pontos de extremidade separados em um único espaço de trabalho para menor sobrecarga administrativa.
Observação
Um ambiente GitHub controla trabalhos de implantação. Um ambiente Azure Machine Learning define o sistema operacional, os pacotes e outras dependências usadas para executar o código de aprendizado de máquina. Os dois conceitos são independentes.
Proteger a promoção de produção
As regras de proteção de ambiente do GitHub podem exigir um revisor, restringir implantações a branches ou tags selecionadas ou adicionar um tempo de espera. Na Proseware, somente execuções de main podem ser direcionadas para produção. Um revisor necessário examina os resultados do teste de preparo antes de permitir que o trabalho de promoção de produção continue.
Esse portão separa duas decisões. Verificações automatizadas determinam se a implantação atende aos requisitos definidos. O avaliador decide se o lançamento deve prosseguir agora, considerando evidências e o contexto operacional.
Configuração e acesso ao escopo
As variáveis de ambiente podem armazenar configurações de destino não confidenciais, como o workspace do Azure Machine Learning e os nomes de endpoint. Os segredos de ambiente estão disponíveis apenas para trabalhos que fazem referência a esse ambiente e somente após a aprovação de suas regras de proteção.
Com o OIDC, você não armazena um segredo do cliente. Você ainda pode usar diferentes identidades federadas para preparo e produção e, em seguida, conceder a cada identidade apenas as permissões de Azure que seu trabalho requer. Essa abordagem impede que um trabalho de preparo obtenha acesso à produção simplesmente porque ambos os trabalhos usam o mesmo repositório.
Um fluxo de trabalho prático separa a implantação da promoção. Uma tarefa implanta e testa o novo modelo sem receber tráfego de produção. Um trabalho posterior faz referência ao ambiente protegido production e altera o tráfego somente após a aprovação.
Dica
Antes de adicionar uma aprovação, identifique quais evidências o revisor precisa. Um portão sem critérios claros de aceitação atrasa a implantação sem melhorar a decisão.
Saiba mais sobre como gerenciar ambientes de GitHub para implantação.