权限管理-九游平台
使用场景
如果您需要对华为云上购买的iec资源,给其他用户设置不同的访问权限,以达到不同用户之间的权限隔离,您可以使用统一身份认证服务iam进行权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。
通过iam,您可以在华为云账号中给他人创建iam用户,并授权控制他们对华为云资源的访问范围。
- 根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建iam用户,让员工拥有唯一安全凭证,并使用iec资源。
- 根据企业用户的职能,设置不同的访问权限,以达到用户之间的权限隔离。
- 将iec资源委托给更专业、高效的云服务,这些云服务可以根据权限进行代运维。
如果华为云账号已经能满足您的要求,不需要创建独立的iam用户进行权限管理,您可以跳过本章节,不影响您使用iec服务的其它功能。
iam是华为云提供权限管理的基础服务,无需付费即可使用,您只需要为您账号中的资源进行付费。关于iam的详细介绍,请参见。
iec权限
iec的控制台部署时不区分物理区域,为全局性的。访问iec控制台时,不需要切换区域。存在如下一个特殊情况:在使用tenant administrator和tenant guest两个系统权限时需要选择一些仅为iec使用的特殊华为云区域,详见表1。以上提到的区域是指华为云整体上按照物理位置划分的区域,和iec服务业务上的边缘区域是有差别的,详见。
默认情况下,管理员创建的iam用户没有任何权限,需要将其加入用户组,并给用户组授予策略和角色,才能使得用户组中的用户获得策略定义的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。
根据授权精细程度分为角色和策略。
- 角色:iam最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于华为云各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。
- 策略:iam最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。例如:针对iec服务,管理员能够控制iam用户仅能查询网络acl列表,而不能创建网络acl。多数细粒度策略以api接口为粒度进行权限拆分,iec支持的api授权项请参见。
权限名称 |
描述 |
作用范围 |
类别 |
依赖关系 |
---|---|---|---|---|
iec fullaccess |
拥有该权限的用户可以对iec资源执行任意操作。 |
仅选择“全局服务” |
系统策略 |
无 |
iec readonlyaccess |
拥有该权限的用户可以查询iec资源的利用情况,即仅拥有iec读权限。 |
仅选择“全局服务” |
系统策略 |
无 |
tenant administrator |
拥有该权限的用户拥有除iam外,其他所有服务的所有执行权限。 |
选择“全局服务”和“区域级项目”, 区域级项目为:
|
系统角色 |
无 |
tenant guest |
拥有该权限的用户拥有除iam外,其他所有服务的只读权限。 |
选择“全局服务”和“区域级项目”, 区域级项目为:
|
系统角色 |
无 |
表2列出了iec常用操作与系统策略的关系。
操作 |
iec readonlyaccess |
iec fullaccess |
---|---|---|
查询带宽列表 |
√ |
√ |
查询指定带宽 |
√ |
√ |
修改带宽信息 |
x |
√ |
删除带宽信息 |
x |
√ |
删除子网 |
x |
√ |
查询指定子网 |
√ |
√ |
更新子网 |
x |
√ |
查询子网列表 |
√ |
√ |
创建子网 |
x |
√ |
删除虚拟私有云 |
x |
√ |
查询虚拟私有云列表 |
√ |
√ |
更新虚拟私有云 |
x |
√ |
查询指定虚拟私有云 |
√ |
√ |
创建虚拟私有云 |
x |
√ |
查询网络配额 |
√ |
√ |
创建路由表 |
x |
√ |
查询路由表列表 |
√ |
√ |
查询路由表详情 |
√ |
√ |
更新路由表 |
x |
√ |
删除路由表 |
x |
√ |
查询路由列表 |
√ |
√ |
添加路由 |
x |
√ |
更新路由 |
x |
√ |
删除路由 |
x |
√ |
路由表关联子网 |
x |
√ |
路由表解关联子网 |
x |
√ |
查询子网关联的路由表 |
√ |
√ |
查询网络acl列表 |
√ |
√ |
创建网络acl |
x |
√ |
更新网络acl |
x |
√ |
更新网络acl规则 |
x |
√ |
删除网络acl |
x |
√ |
查询指定网络acl |
√ |
√ |
删除弹性公网ip |
x |
√ |
查询指定弹性公网ip |
√ |
√ |
更新弹性公网ip |
x |
√ |
查询弹性公网ip列表 |
√ |
√ |
创建弹性公网ip |
x |
√ |
删除安全组 |
x |
√ |
查询指定安全组 |
√ |
√ |
查询安全组列表 |
√ |
√ |
创建安全组 |
x |
√ |
删除安全组规则 |
x |
√ |
查询指定安全组规则 |
√ |
√ |
查询安全组规则列表 |
√ |
√ |
创建安全组规则 |
x |
√ |
删除边缘业务 |
x |
√ |
查询指定边缘业务 |
√ |
√ |
查询边缘业务列表 |
√ |
√ |
查询边缘业务配额 |
√ |
√ |
查询实例列表 |
√ |
√ |
操作实例(启动、关闭、重启) |
x |
√ |
批量删除实例 |
x |
√ |
修改实例 |
x |
√ |
查询指定实例 |
√ |
√ |
创建实例 |
x |
√ |
切换操作系统 |
x |
√ |
更新实例网卡配置 |
x |
√ |
删除实例网卡 |
x |
√ |
添加实例网卡 |
x |
√ |
查询实例规格列表 |
√ |
√ |
查询指定的任务 |
√ |
√ |
查询站点列表 |
√ |
√ |
查询指定云硬盘 |
√ |
√ |
查询云硬盘类型列表 |
√ |
√ |
查询云硬盘列表 |
√ |
√ |
查询边缘镜像列表 |
√ |
√ |
创建边缘镜像 |
x |
√ |
查询指定边缘镜像 |
√ |
√ |
删除边缘镜像 |
x |
√ |
查询边缘镜像支持的区域列表 |
√ |
√ |
查询边缘镜像的配额信息 |
√ |
√ |
查询特定华为云区域的镜像列表 |
√ |
√ |
从边缘实例创建镜像 |
x |
√ |
查询边缘实例的统计数据 |
√ |
√ |
查询带宽的统计数据 |
√ |
√ |
查询资源使用率 |
√ |
√ |
创建iam用户并授权的具体操作请参见。
相关文档
意见反馈
文档内容是否对您有帮助?
如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨