天翼云提供統一身份認證(Identity and Access Management,簡稱IAM)服務,是提供用戶進行權限管理的基礎服務,可以幫助您安全的控制云服務和資源的訪問及操作權限。通過IAM服務定義企業項目、創建子用戶,輕松實現IAM子用戶對數據庫審計資源的訪問控制、權限分配等。
默認情況下,天翼云主賬號擁有管理員權限,而主賬號創建的IAM用戶沒有任何權限。IAM用戶需要加入用戶組,并給用戶組授權相應策略后,IAM用戶才能獲得策略對應的權限,才可以基于被授予的權限對云服務進行操作。
數據庫審計支持企業項目管理,若您需要對數據庫審計資源進行分組和管理,形成邏輯隔離,您可以創建企業項目,并將資源劃分至不同的企業項目中,不同的企業項目可以綁定不同的用戶組,并給用戶組授予數據庫審計產品的權限策略(包括系統策略和自定義策略),從而實現對特定資源的授權。
說明
僅“一類節點”區域的實例支持企業項目管理。
IAM應用場景
IAM策略主要面向同一主賬號下,對不同IAM用戶授權的場景:
您可以為不同操作人員或應用程序創建不同IAM用戶,并授予IAM用戶剛好能完成工作所需的權限,比如查看權限,進行最小粒度授權管理。
新創建的IAM用戶可以使用自己的登錄名和密碼登錄控制臺,實現多用戶協同操作時無需分享賬號密碼的安全要求。
數據庫審計IAM策略說明
天翼云為數據庫審計提供如下系統策略。如果系統策略不滿足授權要求,可以創建自定義策略,自定義策略是對系統策略的擴展和補充,詳情請參見創建自定義策略。
| 策略名稱 | 策略描述 | 類別 | 授權范圍 |
|---|---|---|---|
| 數據庫審計admin策略 | 數據庫審計admin策略,擁有產品所有操作權限。 | 系統策略 | 全局級 |
| 數據庫審計系統管理員策略 | 數據庫審計系統管理員策略。 | 系統策略 | 全局級 |
| 數據庫審計審計員策略 | 數據庫審計審計員策略,只具備查看權限。 | 系統策略 | 全局級 |
| 數據庫審計安全員策略 | 數據庫審計安全員策略。 | 系統策略 | 全局級 |
數據庫審計權限及授權項
策略支持的操作與授權項相對應,授權項列表說明如下:
權限:允許或拒絕IAM用戶某項操作。
授權項:授權操作對應的權限三元組,創建自定義策略時,支持可視化JSON視圖寫入權限三元組實現策略配置。
權限類型:授權操作對應的讀寫類型。
| 權限 | 授權項 | 權限類型(讀/寫) | 數據庫審計admin策略 | 數據庫審計系統管理員策略 | 數據庫審計審計員策略 | 數據庫審計安全員策略 |
|---|---|---|---|---|---|---|
| 實例安全員角色 | dba:ahSecure:access | 寫 | √ | × | × | √ |
| 實例系統管理員角色 | dba:ahSystem:access | 寫 | √ | √ | × | × |
| 實例審計員角色 | dba:ahAudit:get | 讀 | √ | × | √ | × |
| 獲取實例列表 | dba:vmList:access | 讀 | √ | √ | √ | √ |
| 更新實例 | dba:vmUpdate:access | 寫 | √ | √ | × | √ |
| 獲取VPC客戶端信息 | dba:vpcClientInfo:get | 讀 | √ | √ | √ | √ |
| 添加VPC客戶端信息 | dba:vpcClientInfo:access | 寫 | √ | √ | × | √ |
| 刪除VPC客戶端信息 | dba:vpcClientInfo:delete | 寫 | √ | √ | × | √ |
| 獲取VPC列表 | dba:vpcList:get | 讀 | √ | √ | √ | √ |
| 獲取子網信息 | dba:subnetList:get | 讀 | √ | √ | √ | √ |
| 更新授權數量 | dba:vmAuthAssetUpdate:access | 寫 | √ | √ | × | √ |
| 升級包升級 | dba:vmUpgrade:access | 寫 | √ | √ | × | √ |
| 實例啟動 | dba:vmStart:access | 寫 | √ | √ | × | √ |
| 實例關閉 | dba:vmShutdown:access | 寫 | √ | √ | × | √ |
| 實例刪除 | dba:vmDelete:access | 寫 | √ | √ | × | √ |
| 獲取安全組列表 | dba:securityGroupList:get | 讀 | √ | √ | √ | √ |
| 獲取彈性IP列表 | dba:eipList:get | 讀 | √ | √ | √ | √ |
| 獲取合營云主機訂單配置信息 | dba:orderVmConfig:get | 讀 | √ | √ | √ | √ |
| 獲取可用區 | dba:zoneList:get | 讀 | √ | √ | √ | √ |
| 更新彈性IP | dba:eipUpdate:access | 寫 | √ | √ | × | √ |
通過IAM授權使用數據庫審計
詳細操作請參考: