統一身份認證IAM介紹
統一身份認證(Identity and Access Management,簡稱IAM)服務,是提供用戶進行權限管理的基礎服務,可以幫助您安全的控制云服務和資源的訪問及操作權限。
IAM為您提供的主要功能包括:精細的權限管理、安全訪問、通過用戶組批量管理用戶權限、委托其他帳號管理資源等。
1、身份管理
訪問控制IAM中的身份包括IAM用戶、IAM用戶組。
IAM用戶有確定的登錄密碼和訪問密鑰,IAM用戶組則用于分類職責相同的IAM用戶,IAM用戶和IAM用戶組均可以被賦予一組權限策略。在需要協同使用資源的場景中,避免直接共享天翼云賬號的密碼等信息,縮小不同IAM子用戶的信息可見范圍,可為IAM子用戶和IAM用戶組按需授權,即使不慎泄露機密信息,也不會危及天翼云賬號下的所有資源。
2、權限管理
統一身份認證IAM通過權限策略描述授權的具體內容,權限策略包括固定的基本元素“Action”“Effect”等信息。為IAM用戶、IAM用戶組在全局授權或企業項目授權中添加一組權限策略后,即可讓其有權限訪問指定資源。
權限策略分為系統策略和自定義策略:
系統策略 :預置的系統策略,您只能使用不能修改,具體說明請查看系統策略。
其中云監控服務相關的系統策略包含如下:
云監控管理者(admin) :云監控服務的管理者權限,包含云監控服務的所有控制權限;
云監控查看者(viewer):云監控服務的查看者權限,包含資源列表、告警規則列表查看等權限;
自定義策略 :您按需自行創建和維護的權限策略,關于自定義策略的操作和示例,請參見創建自定義策略。
3、云監控接口對應權限表
如下是云監控服務相關權限三元組及生效范圍:
| 控制臺接口 | 權限三元組 | 配置支持 | ||
|---|---|---|---|---|
| IAM(資源池/全局) | 企業項目(資源組) | |||
| 監控面板 | 獲取監控面板列表 | cm:panel:list | √ |
|
| 創建監控面板 | cm:panel:create | √ |
| |
| 修改監控面板 | cm:panel:update | √ |
| |
| 刪除監控面板 | cm:panel:delete | √ |
| |
| 資源分組 | 資源分組列表獲取 | cm:resourceGroup:list | √ |
|
| 創建資源分組 | cm:resourceGroup:create | √ |
| |
| 修改資源分組 | cm:resourceGroup:update | √ |
| |
| 刪除資源分組 | cm:resourceGroup:delete | √ |
| |
| 云服務監控 | 監控數據 | cm:monitor:query |
| |
| 導出監控數據 | cm:monitor:download |
| ||
| 網絡分析與監控 | 站點監控列表獲取 | cm:siteMonitor:list | √ |
|
| 創建站點監控 | cm:siteMonitor:create | √ |
| |
| 修改站點監控 | cm:siteMonitor:update | √ |
| |
| 刪除站點監控 | cm:siteMonitor:delete | √ |
| |
| 告警模版 | 自定義告警模板列表獲取 | cm:alarmTemplate:list | √ |
|
| 創建自定義告警模板 | cm:alarmTemplate:create | √ |
| |
| 修改自定義告警模板 | cm:alarmTemplate:update | √ |
| |
| 刪除自定義告警模板 | cm:alarmTemplate:delete | √ |
| |
告警規則 | 告警規則列表獲取 | cm:alarmRules:list | √ | √ |
| 創建告警規則 | cm:alarmRules:create | √ |
| |
| 修改告警規則 | cm:alarmRules:update | √ |
| |
| 刪除告警規則 | cm:alarmRules:delete | √ |
| |
| 啟用停用告警規則 | cm:alarmRules:changeStatus | √ |
| |
| 告警聯系人/組 | 查詢聯系人列表 | cm:contact:list | √ |
|
| 添加聯系人 | cm:contact:create | √ |
| |
| 修改聯系人 | cm:contact:update | √ |
| |
| 刪除聯系人 | cm:contact:delete | √ |
| |
| 查詢聯系組列表 | cm:contactGroup:list | √ |
| |
| 添加聯系組 | cm:contactGroup:create | √ |
| |
| 修改聯系組 | cm:contactGroup:update | √ |
| |
| 刪除聯系組 | cm:contactGroup:delete | √ |
| |
| 數據訂閱 | 訂閱任務列表獲取 | cm:subscribeTask:list | √ | |
| 創建訂閱任務 | cm:subscribeTask:create | √ | ||
| 修改訂閱任務 | cm:subscribeTask:update | √ | ||
| 刪除訂閱任務 | cm:subscribeTask:delete | √ | ||
注意
天翼云支持對用戶組/子用戶,進行資源池或全局維度的權限授權;同時也支持在企業項目中,對用戶組進行資源組維度的權限授權。
部分沒有企業項目屬性的接口或資源,授權只能以資源池或全局維度進行。
以資源池或全局維度進行的授權判斷,其優先級高于企業項目中的資源組維度授權。