權限管理
更新時間 2024-01-22 16:31:29
最近更新時間: 2024-01-22 16:31:29
分享文章
本文為您介紹IAM的常用操作與系統策略。
如果您需要針對統一身份認證服務,為企業中的員工設置不同的訪問權限,以達到不同員工之間的權限隔離,您可以使用統一身份認證服務IAM進行精細的權限管理。該服務提供用戶身份認證、權限分配、訪問控制等功能,可以幫助您安全的控制資源的訪問。
通過IAM,您可以使用主賬號給員工創建IAM用戶,并授權控制他們對資源的訪問范圍。例如您希望某些員工擁有IAM的查看權限,但是不希望他們擁有刪除IAM用戶、禁止用戶登錄等高危操作的權限,那么您可以使用IAM為項目規劃人員創建IAM用戶,通過授予僅能查看IAM,但是不允許使用IAM的權限,控制他們對IAM控制臺的使用范圍。
IAM權限
默認情況下,賬號創建的IAM用戶沒有任何權限,需要將其加入用戶組,并給用戶組授予策略及綁定范圍,才能使得用戶組中的用戶獲得對應的權限,這一過程稱為授權。授權后,用戶就可以基于被授予的權限對云服務進行操作。
IAM部署時不區分物理區域,為全局級服務。授權時,在全局級服務中設置權限,訪問IAM時,不需要切換區域。
IAM目前提供的系統策略
如下表所示,IAM目前提供的系統策略如下。
| 系統策略 | 描述 | 策略內容 |
|---|---|---|
| ctiam admin | 統一身份認證-管理員權限 | ctiam admin策略內容 |
| ctiam viewer | 統一身份認證-觀察者權限 | ctiam viewer策略內容 |
常用操作與IAM系統策略的關系
下表列出了IAM常用操作與系統權限的授權關系,您可以參照該表選擇合適的系統權限。
| 操作 | ctiam admin | ctiam viewer |
|---|---|---|
| 創建用戶 | 有 | 無 |
| 注銷用戶 | 有 | 無 |
| 分頁查詢用戶 | 有 | 有 |
| 編輯用戶 | 有 | 無 |
| 查詢用戶詳情 | 有 | 有 |
| 查詢用戶列表 | 有 | 有 |
| 創建用戶組 | 有 | 無 |
| 注銷用戶組 | 有 | 無 |
| 分頁查詢用戶組 | 有 | 有 |
| 編輯用戶組 | 有 | 無 |
| 將用戶移出用戶組 | 有 | 無 |
| 將用戶移入用戶組 | 有 | 無 |
| 查詢用戶組詳情 | 有 | 有 |
| 用戶組授權 | 有 | 無 |
| 用戶組取消權限 | 有 | 無 |
| 查詢用戶組權限 | 有 | 有 |
| 查詢用戶權限 | 有 | 有 |
| 分頁查詢權限 | 有 | 有 |
| 創建自定義策略 | 有 | 無 |
| 編輯自定義策略 | 有 | 無 |
| 刪除自定義策略 | 有 | 無 |
| 查詢所有策略 | 有 | 有 |
| 查詢策略詳情 | 有 | 有 |
| 創建密鑰 | 有 | 無 |
| 查詢密鑰列表 | 有 | 有 |
| 創建委托角色 | 有 | 無 |
| 編輯委托角色 | 有 | 無 |
| 刪除委托角色 | 有 | 無 |
| 分頁查詢委托角色 | 有 | 有 |
| 委托角色授權 | 有 | 無 |
| 取消角色授權 | 有 | 無 |
| 創建身份提供商 | 有 | 無 |
| 編輯身份提供商 | 有 | 無 |
| 刪除身份提供商 | 有 | 無 |
| 分頁查詢身份提供商 | 有 | 有 |
| 查詢身份提供商詳情 | 有 | 有 |
| 查詢配額列表 | 有 | 有 |
| 查詢賬戶資源池 | 有 | 有 |
| 查詢用戶企業項目列表 | 有 | 有 |
| 為用戶授權 | 有 | 無 |
| 查詢委托角色詳情 | 有 | 有 |
| 創建企業項目 | 有 | 無 |
| 修改企業項目 | 有 | 無 |
| 查詢企業項目 | 有 | 有 |
| 啟用停用項目 | 有 | 無 |
| 企業項目關聯用戶組分頁查詢 | 有 | 有 |
| 用戶組與企業項目關聯 | 有 | 無 |
| 查詢企業項目用戶組策略 | 有 | 有 |
| 移除企業項目關聯用戶組 | 有 | 無 |
| 設置企業項目所屬用戶組及策略 | 有 | 無 |
| 分頁查詢資源信息 | 有 | 有 |
| 資源遷入/遷出企業項目 | 有 | 無 |
| 資源上報 | 有 | 無 |
| 切換委托 | 有 | 無 |
| 重置密碼 | 有 | 無 |
| 刪除密鑰 | 有 | 無 |
| 禁用ak | 有 | 無 |
| 啟用ak | 有 | 無 |
| ak移入回收站 | 有 | 無 |
| ak從回收站恢復 | 有 | 無 |
| 查看敏感操作 | 有 | 有 |
| 授權企業項目 | 有 | 無 |
| 獲取臨時憑證 | 有 | 無 |
| 設置控制臺訪問控制策略 | 有 | 無 |
ctiam admin策略內容
{
"Version": "1.1",
"Statement": [
{
"Action": [
"ctiam::"
],
"Effect": "Allow"
}
]
}
ctiam viewer 策略內容
{
"Version": "1.1",
"Statement": [
{
"Action": [
"ctiam:*:get",
"ctiam::get",
"ctiam:*:list",
"ctiam::list"
],
"Effect": "Allow"
}
]
}