- AWS S3 の事前署名付き URL。これは、CoreWeave AI Object Storage のような S3 互換ストレージにも適用されます。
- Google Cloud Storage の署名付き URL。
- Azure Blob Storage の Shared Access Signature。
- 必要に応じて、ネットワーク内の AI ワークロードまたはユーザーのブラウザークライアントが、W&B に事前署名付き URL をリクエストします。
- W&B はそのリクエストに応答し、必要な権限を持つ事前署名付き URL を生成するために Blob Storage にアクセスします。
- W&B は事前署名付き URL をクライアントに返します。
- クライアントは事前署名付き URL を使用して、Blob Storage の読み取りまたは書き込みを行います。
- 読み取り操作: 1 時間。
- 書き込み操作: 24 時間。大きなオブジェクトをチャンク単位でアップロードするために、より長い時間が確保されています。
チームレベルのアクセス制御
各事前署名付き URL は、W&B プラットフォームのチームレベルのアクセス制御に基づき、特定のバケットにのみ制限されます。1 つのチームにのみ所属するユーザーを考えてみてください。そのチームが secure storage connector を使用してストレージバケットに関連付けられている場合、そのユーザーのリクエストに対して生成される事前署名付き URL には、他のチームに関連付けられたストレージバケットへアクセスする権限は含まれません。W&B では、ユーザーは実際に所属すべきチームにのみ追加することを推奨しています。
ネットワーク制限
W&B では、IAM ポリシーを使用して、事前署名付き URL による外部ストレージへのアクセスを許可するネットワークを制限することを推奨しています。これにより、W&B 専用のバケットには、AI ワークロードが実行されているネットワーク、またはユーザーの端末に対応するゲートウェイ IP アドレスからのみアクセスできるようになります。 これらの IAM ポリシーの設定方法については、利用しているクラウドプロバイダーのドキュメントを参照してください。- CoreWeave AI Object Storage については、CoreWeave のドキュメントにある Bucket policy reference を参照してください。
- AWS S3、またはオンプレミスでホストされる MinIO のような S3 互換ストレージについては、Amazon S3 User Guide、MinIO documentation、または利用中の S3 互換ストレージプロバイダーのドキュメントを参照してください。
監査ログ
W&B では、W&B 監査ログを blob storage 固有の監査ログとあわせて使用することを推奨しています。blob storage の監査ログについては、各クラウドプロバイダのドキュメントを参照してください。 管理チームおよびセキュリティチームは、監査ログを使用して W&B で各ユーザーが何をしているかをトラッキングし、特定のユーザーに対して一部の操作を制限する必要がある場合は、対応を取ることができます。事前署名付き URL は、W&B でサポートされる唯一の blob storage へのアクセス手段です。W&B では、組織のニーズに応じて、前述のセキュリティ制御の一部またはすべてを設定することを推奨しています。
事前署名付き URL をリクエストしたユーザーを特定する
監査ログを確認する際に、事前署名付き URL のアクティビティを特定の W&B ユーザーに関連付けるには、W&B が各 URL に追加するプロバイダー固有のクエリパラメーターを確認します。Azure Blob Storage のアクティビティをユーザーに関連付ける
Azure ではscid に GUID を指定する必要があるため、W&B はユーザー名を直接含めるのではなく、ユーザー名から安定した UUID を導出します。この UUID にユーザー名は含まれておらず、デコードすることもできません。Azure Storage のアクティビティをユーザーに関連付けるには、W&B のユーザー名と対応する scid 値のマッピングを算出または管理します。
Azure が scid を含めるのは、ストレージバケットがマネージドアイデンティティで設定されている場合に W&B が生成するユーザー委任 SAS URL のみです。共有キー SAS URL には scid は含まれません。
W&B はデフォルトで、事前署名付き URL に帰属情報用のパラメーターを追加します。すべてのストレージプロバイダーで帰属情報を無効にするには、環境変数
GORILLA_BUCKET_ATTRIBUTION_DISABLED を true に設定します。帰属情報を無効にすると、W&B は scid と X-User を省略するため、事前署名付き URL のアクティビティを個々のユーザーに関連付けることはできません。