如果您需要對天翼云上購買的證書管理服務(CCMS)資源,給企業中的員工設置不同的訪問權限,以達到不同員工之間的權限隔離,您可以使用統一身份認證服務(Identity and Access Management,簡稱IAM)進行精細的權限管理。該服務提供用戶身份認證、權限分配、訪問控制等功能,可以幫助您安全的控制天翼云資源的訪問。
通過IAM,您可以在天翼云帳號中給員工創建IAM用戶,并使用策略來控制他們對天翼云資源的訪問范圍。例如您的員工中有負責軟件開發的人員,您希望他們擁有證書管理服務(CCMS)的使用權限,但是不希望他們擁有刪除CCMS等高危操作的權限,那么您可以使用IAM為開發人員創建用戶,通過授予僅能使用CCMS,但是不允許刪除CCMS的權限策略,控制他們對天翼云CCMS資源的使用范圍。
如果天翼云帳號已經能滿足您的要求,不需要創建獨立的IAM用戶進行權限管理,您可以跳過本章節,不影響您使用CCMS服務的其它功能。IAM是天翼云提供權限管理的基礎服務,無需付費即可使用,您只需要為您帳號中的資源進行付費。關于IAM的詳細介紹,請參見《IAM產品介紹》。
CCMS權限
默認情況下,管理員創建的IAM用戶沒有任何權限,需要將其加入用戶組,并給用戶組/用戶授予策略或角色,才能使得用戶組/用戶獲得對應的權限,這一過程稱為授權。授權后,用戶就可以基于被授予的權限對云服務進行操作。
CCMS部署時不區分物理區域,為全局級服務。授權時,在全局項目中設置權限,訪問CCMS時,不需要切換區域。
根據授權精細程度分為角色和策略。
角色:IAM最初提供的一種根據用戶的工作職能定義權限的粗粒度授權機制。該機制以服務為粒度,提供有限的服務相關角色用于授權。由于天翼云各服務之間存在業務依賴關系,因此給用戶授予角色時,可能需要一并授予依賴的其他角色,才能正確完成業務。角色并不能滿足用戶對精細化授權的要求,無法完全達到企業對權限最小化的安全管控要求。
策略:IAM提供的一種細粒度授權的能力,可以具體到服務的操作。基于策略的授權是一種更加靈活的授權方式,能夠滿足企業對權限最小化的安全管控要求。例如:針對CCMS服務,管理員能夠控制IAM用戶僅能對CCMS進行指定的管理操作。
如下表所示,包括了CCMS所有系統角色。
| 角色名稱/策略名稱 | 描述 | 類別 | 依賴關系 |
|---|---|---|---|
| ccms admin | SSL證書管理服務管理員權限,擁有服務的所有權限。 | 系統策略 | 購買證書需要依賴bss admin策略、mkt admin策略。
|
| ccms viewer | SSL證書管理服務只讀權限,擁有該權限的用戶僅能查詢證書信息,不具備對證書、csr、聯系人、公司進行增刪改權限。 | 系統策略 | 無 |
說明
如需購買SSL證書,賬號除了必須擁有“ccms admin”之外,還需要擁有“bss admin”權限和“mkt admin”權限。
常用操作與系統權限的關系
下表列出了SSL證書管理常用操作與系統權限的授權關系,您可以參照該表選擇合適的系統權限。
| 操作 | ccms admin | cms viewer |
|---|---|---|
| 獲取SSL證書列表 | ? | ? |
| 獲取SSL證書詳情 | ? | ? |
| 獲取SSL證書申請信息 | ? | ? |
| SSL證書狀態統計 | ? | ? |
| 查詢聯系人 | ? | ? |
| 獲取SSL證書下載列表 | ? | ? |
| 查詢csr列表 | ? | ? |
| 查詢公司 | ? | ? |
| 獲取csr詳情 | ? | ? |
| 查詢csr可用列表 | ? | ? |
| 獲取域名認證信息 | ? | ? |
| SSL證書申請 | ? | × |
| SSL證書申請撤回 | ? | × |
| SSL證書下載 | ? | × |
| SSL證書吊銷 | ? | × |
| 添加聯系人 | ? | × |
| 刪除聯系人 | ? | × |
| 編輯聯系人 | ? | × |
| 吊銷函下載 | ? | × |
| 刪除SSL證書 | ? | × |
| 添加公司 | ? | × |
| 編輯公司 | ? | × |
| 刪除公司 | ? | × |
| 證書標簽編輯 | ? | × |
| 添加csr | ? | × |
| 刪除csr | ? | × |
| 上傳csr | ? | × |