IAM為您提供的主要功能包括:精細的權限管理、安全訪問、通過用戶組批量管理用戶權限、委托其他帳號管理資源等。
身份管理
訪問控制IAM中的身份包括IAM用戶、IAM用戶組。
IAM用戶有確定的登錄密碼和訪問密鑰,IAM用戶組則用于分類職責相同的IAM用戶,IAM用戶和IAM用戶組均可以被賦予一組權限策略。在需要協同使用資源的場景中,避免直接共享天翼云賬號的密碼等信息,縮小不同IAM子用戶的信息可見范圍,可為IAM子用戶和IAM用戶組按需授權,即使不慎泄露機密信息,也不會危及天翼云賬號下的所有資源。
權限管理
統一身份認證IAM通過權限策略描述授權的具體內容,權限策略包括固定的基本元素“Action”“Effect”等,更多信息,請參見“2.1.2 創建自定義策略“。為IAM用戶、IAM用戶組在全局授權或企業項目授權中添加一組權限策略后,即可讓其有權限訪問指定資源。
權限策略分為系統策略和自定義策略:
系統策略
預置的系統策略,您只能使用不能修改。云服務器ECS相關的系統策略包含如下:
Ecs Admin:彈性云主機服務的管理者權限,包含彈性云主機所有控制權限(不含訂單類權限);
Ecs Viewer:彈性云主機服務的觀察者權限,包含彈性云主機服務的列表頁與詳情頁面權限;
自定義策略
您按需自行創建和維護的權限策略,關于自定義策略的操作和示例,請參見“創建自定義策略”。
彈性云主機接口對應權限表
如下是彈性云主機服務相關權限三元組及生效范圍:
控制臺接口 權限三元組 配置支持 IAM(資源池/全局) 企業項目(資源組) 創建云主機 ecs:cloudServers:create √ √ 云主機列表獲取 ecs:cloudServers:list √ √ 云主機詳情獲取 ecs:cloudServers:get √ √ 修改云主機名稱 ecs:cloudServers:put √ √ 開機 ecs:cloudServers:start √ √ 關機 ecs:cloudServers:stop √ √ 重啟 ecs:cloudServers:reboot √ √ 續訂 ecs:cloudServers:create √ √ 退訂(包周期) ecs:cloudServers:delete √ √ 刪除(按需付費) ecs:cloudServers:delete √ √ 重置密碼 ecs:cloudServers:resetServerPwd √ √ 一鍵重裝 ecs:cloudServers:rebuild √ √ 全部重啟 ecs:cloudServers:reboot √ √ 遠程登錄 ecs:cloudServers:rlogin √ √ 創建快照 ecs:snapshot:create √ √ 制作鏡像 ims:serverImages:create √ √ 變配 ecs:cloudServers:update √ √ 到期轉按需 ecs:switchRequired:create √ √ 轉包周期 ecs:switchPeriod:create √ √ 云主機詳情頁 云主機詳情獲取 ecs:cloudServers:get √ √ 彈性網卡列表獲取 vpc:cloudServerNics:list √ 彈性網卡詳情獲取 vpc:cloudServerNics:get √ 綁定彈性網卡 ecs:cloudServerNics:binding √ 解綁彈性網卡 ecs:cloudServerNics:unbinding √ 修改內網IP ecs:publicIps:change √ vpc:subnets:list √ 更換VPC(綁定) ecs:vpcs:change √ vpc:subnets:list √ vpc:securityGroups:list √ vpc:vpcs:list √ 云硬盤列表獲取 evs:volumes:list √ √ 云硬盤詳情獲取 evs:volumes:get √ √ 卸載 evs:volumes:detach √ √ 掛載磁盤 evs:volumes:attach √ √ 安全組列表獲取 vpc:securityGroups:list √ √ 安全組詳情獲取 vpc:securityGroups:get √ √ 彈性IP列表獲取 vpc:publicIps:list √ √ 彈性IP詳情獲取 vpc:publicIps:get √ √ 綁定彈性IP vpc:publicIps:update √ √ 解綁彈性IP vpc:publicIps:detach √ √ 云主機組 創建云主機組 ecs:ServersGroups:create √ 云主機組列表獲取 ecs:ServersGroups:list √ 云主機組詳情獲取 ecs:ServersGroups:get √ 添加云主機 ecs:ServersGroups:attach √ 移除云主機 ecs:ServersGroups:detach √ 云主機列表獲取 ecs:cloudServers:list √ 刪除云主機組 ecs:ServersGroups:delete √ 快照 創建快照 ecs:snapshot:create √ √ 云主機列表獲取 ecs:cloudServers:list √ √ 快照列表獲取 ecs:snapshot:list √ √ 快照詳情獲取 ecs:snapshot:get √ √ 刪除快照 ecs:snapshot:delete √ √ 恢復數據 ecs:snapshot:rollback √ √ 申請云主機 ecs:cloudServers:create √ √ 刪除快照 ecs:snapshot:delete √ √ 創建快照策略 ecs:snapshotpolicy:create √ 快照策略列表 ecs:snapshotpolicy:list √ 快照策略詳情 ecs:snapshotpolicy:get √ 修改快照策略 ecs:snapshotpolicy:update √ 停用快照策略 ecs:snapshotpolicy:stop √ 刪除快照策略 ecs:snapshotpolicy:delete √ 啟用策略/立即執行快照策略 ecs:snapshotpolicy:start √ SSH密鑰對 創建密鑰對 ecs:serverKeypairs:create √ √ 導入密鑰對 ecs:serverKeypairs:create √ √ 密鑰對列表獲取 ecs:serverKeypairs:list √ √ 刪除 ecs:serverKeypairs:delete √ √
天翼云支持對用戶組/子用戶,進行資源池或全局維度的權限授權;同時也支持在企業項目中,對用戶組進行資源組維度的權限授權。部分沒有企業項目屬性的接口或資源,授權只能以資源池或全局維度進行。以資源池或全局維度進行的授權判斷,其優先級高于企業項目中的資源組維度授權。