Skip to main content
W&B utilise des URL pré-signées pour simplifier l’accès au stockage de blobs depuis vos charges de travail d’IA ou depuis les navigateurs des utilisateurs. Cette page explique le fonctionnement des URL pré-signées dans W&B. Elle présente également les contrôles d’accès, les restrictions réseau et la journalisation d’audit que les administrateurs doivent configurer pour sécuriser l’accès au stockage de blobs. Pour en savoir plus sur les URL pré-signées, consultez la documentation de votre fournisseur de cloud : Les URL pré-signées fonctionnent comme suit :
  1. Au besoin, les charges de travail d’IA ou les navigateurs clients des utilisateurs situés dans votre réseau demandent des URL pré-signées à W&B.
  2. W&B répond à la requête en accédant au stockage de blobs pour générer l’URL pré-signée avec les autorisations requises.
  3. W&B renvoie l’URL pré-signée au client.
  4. Le client utilise l’URL pré-signée pour lire ou écrire dans le stockage de blobs.
Une URL pré-signée expire au bout des durées suivantes :
  • Opérations de lecture : 1 heure.
  • Opérations d’écriture : 24 heures, afin de laisser plus de temps pour téléverser des objets volumineux par fragments.

Contrôle d’accès au niveau de l’équipe

Chaque URL pré-signée est limitée à des buckets spécifiques, selon le contrôle d’accès au niveau de l’équipe de la plateforme W&B. Prenons l’exemple d’un utilisateur qui n’appartient qu’à une seule équipe, elle-même associée à un bucket de stockage via le Secure Storage Connector. Dans ce cas, les URL pré-signées générées pour ses requêtes ne peuvent pas accéder aux buckets de stockage associés à d’autres équipes.
W&B recommande de n’ajouter les utilisateurs qu’aux équipes dont ils doivent faire partie.

Restriction réseau

W&B recommande d’utiliser des stratégies IAM pour limiter les réseaux autorisés à utiliser des URL pré-signées pour accéder au stockage externe. Vous garantissez ainsi que seuls les réseaux qui exécutent vos charges de travail d’IA, ou les adresses IP de passerelle correspondant aux machines de vos utilisateurs, peuvent accéder à vos buckets dédiés à W&B. Consultez la documentation de votre fournisseur de cloud pour savoir comment configurer ces stratégies IAM :

Journaux d’audit

W&B recommande d’utiliser les journaux d’audit W&B conjointement avec les journaux d’audit propres au stockage de blobs. Pour les journaux d’audit du stockage de blobs, reportez-vous à la documentation de chaque fournisseur de cloud : Les équipes d’administration et de sécurité peuvent utiliser les journaux d’audit pour suivre les actions de chaque utilisateur dans W&B et intervenir si elles doivent restreindre certaines opérations pour des utilisateurs donnés.
Les URL pré-signées sont le seul mécanisme d’accès au stockage de blobs pris en charge dans W&B. W&B recommande de configurer tout ou partie des mesures de sécurité ci-dessus en fonction des besoins de votre organisation.

Déterminer l’utilisateur qui a demandé une URL pré-signée

Pour rattacher l’activité liée aux URL pré-signées à des utilisateurs W&B précis lors de l’examen des journaux d’audit, inspectez le paramètre de requête propre à chaque fournisseur que W&B ajoute à chaque URL :

Associer l’activité Azure Blob Storage à un utilisateur

Azure exige que scid soit un GUID. W&B dérive donc un UUID stable à partir du nom d’utilisateur au lieu d’inclure directement ce dernier. L’UUID ne contient pas le nom d’utilisateur et ne peut pas être décodé. Pour associer l’activité de stockage Azure à un utilisateur, calculez ou tenez à jour un mappage entre les noms d’utilisateur W&B et les valeurs scid correspondantes. Azure n’inclut scid que dans les URL SAS de délégation d’utilisateur, que W&B génère lorsque le bucket de stockage est configuré avec une identité managée. Les URL SAS à clé partagée n’incluent pas scid.
Par défaut, W&B ajoute des paramètres d’attribution aux URL pré-signées. Pour désactiver l’attribution pour tous les fournisseurs de stockage, définissez la variable d’environnement GORILLA_BUCKET_ATTRIBUTION_DISABLED sur true. Lorsque l’attribution est désactivée, W&B omet scid et X-User, et il n’est alors plus possible d’associer l’activité des URL pré-signées à des utilisateurs précis.
Dernière modification le 30 septembre 2026