統一身份認證(Identity and Access Management,簡稱IAM)服務,是提供用戶進行權限管理的基礎服務,可以幫助您安全的控制云服務和資源的訪問及操作權限。
IAM為您提供的主要功能包括:精細的權限管理、安全訪問、通過用戶組批量管理用戶權限、委托其他帳號管理資源等。
身份管理
訪問控制IAM中的身份包括IAM用戶、IAM用戶組。
IAM用戶有確定的登錄密碼和訪問密鑰,IAM用戶組則用于分類職責相同的IAM用戶,IAM用戶和IAM用戶組均可以被賦予一組權限策略。在需要協同使用資源的場景中,避免直接共享天翼云賬號的密碼等信息,縮小不同IAM子用戶的信息可見范圍,可為IAM子用戶和IAM用戶組按需授權,即使不慎泄露機密信息,也不會危及天翼云賬號下的所有資源。
權限管理
統一身份認證IAM通過權限策略描述授權的具體內容,權限策略包括固定的基本元素“Action”“Effect”等,更多信息,請參見“第2步:創建自定義策略”。為IAM用戶、IAM用戶組在全局授權或企業項目授權中添加一組權限策略后,即可讓其有權限訪問指定資源。
權限策略分為系統策略和自定義策略:
系統策略 :預置的系統策略,您只能使用不能修改。云主機備份CSBS相關的系統策略包含如下:
CSBS Admin:云主機備份服務的管理者權限,包含云主機備份所有控制權限(不含訂單類權限);
CSBS Viewer:云主機備份服務的觀察者權限,包含云主機備份服務的列表頁與詳情頁面權限;
自定義策略 :您按需自行創建和維護的權限策略,關于自定義策略的操作和示例,請參見“第2步:創建自定義策略”。
云主機備份接口對應權限表
如下是云主機備份服務相關權限三元組及生效范圍:
| 控制臺接口 | 權限三元組 | 配置支持 | |
| IAM(資源池/全局) | 企業項目(資源組) | ||
| 創建存儲庫 | csbs:memorypool:create | √ | √ |
| csbs:backupstrategy:list | √ | √ | |
| ecs:cloudServers:list | √ | √ | |
| 創建備份 | csbs:backup:create | √ | √ |
| csbs:backupstrategy:list | √ | √ | |
| ecs:cloudServers:list | √ | √ | |
| 續訂 | csbs:memorypool:create | √ | √ |
| 擴容存儲庫 | csbs:memorypool:update | √ | √ |
| 退訂存儲庫 | csbs:memorypool:delete | √ | √ |
| 查看存儲庫列表 | csbs:memorypool:list | √ | √ |
| 查看存儲庫詳情 | csbs:memorypool:get | √ | √ |
| csbs:backup:list | √ | √ | |
| csbs:backupstrategy:list | √ | √ | |
| 更改備份策略(編輯) | csbs:backupstrategy:update | √ | √ |
| 解綁備份策略 | csbs:backupstrategy:detach | √ | √ |
| 綁定備份策略 | csbs:memorypool:list | √ | √ |
| csbs:backupstrategy:list | √ | √ | |
| csbs:backupstrategy:update | √ | √ | |
| 恢復數據 | csbs:backup:datarecovery | √ | √ |
| ecs:cloudServers:get | √ | √ | |
| evs:volumes:list | √ | √ | |
| vpc:publicIps:list | √ | √ | |
| vpc:publicIps:get | √ | √ | |
| vpc:securityGroups:list | √ | √ | |
| vpc:securityGroups:get | √ | √ | |
| 刪除(批量、單)備份副本 | csbs:backup:delete | √ | √ |
| 查看備份副本列表 | csbs:backup:list | √ | √ |
| 查看備份副本詳情 | csbs:backup:get | √ | √ |
| csbs:memorypool:list | √ | √ | |
| csbs:backupstrategy:list | √ | √ | |
| 創建備份策略 | csbs:backupstrategy:create | √ | √ |
| 綁定云主機 | csbs:backupstrategy:update | √ | √ |
| csbs:backupstrategy:list | √ | √ | |
| ecs:cloudServers:list | √ | √ | |
| 解綁云主機 | csbs:backupstrategy:detach | √ | √ |
| 編輯 | csbs:backupstrategy:update | √ | √ |
| 啟用(策略) | csbs:backupstrategy:start | √ | √ |
| 停用(策略) | csbs:backupstrategy:stop | √ | √ |
| 立即備份 | csbs:backupstrategy:list | √ | √ |
| csbs:memorypool:list | √ | √ | |
| ecs:cloudServers:list | √ | √ | |
| csbs:backup:create | √ | √ | |
| 刪除(批量、單)備份策略 | csbs:backupstrategy:delete | √ | √ |
| 查看備份策略列表 | csbs:backupstrategy:list | √ | √ |
| 查看備份策略詳情 | csbs:backupstrategy:get | √ | √ |
| csbs:memorypool:list | √ | √ | |
| csbs:backup:list | √ | √ | |
| 申請云主機 | csbs:cloudServers:create | √ | √ |
| evs:volumes:create | √ | √ | |
| vpc:publicIps:get | √ | √ | |
| vpc:publicIps:list | √ | √ | |
| vpc:publicIps:create | √ | √ | |
| vpc:publicIps:update | √ | √ | |
| vpc:securityGroups:list | √ | √ | |
| vpc:securityGroups:get | √ | √ | |
| vpc:subnets:get | √ | √ | |
| vpc:subnets:list | √ | √ | |
| vpc:vpcs:list | √ | √ | |
| ims:serverImages:get | √ | √ | |
| ims:serverImages:list | √ | √ | |
| ecs:cloudServers:create | √ | √ | |
| 查看任務詳情 | csbs:job:list | √ | √ |
| 任務列表取消任務 | csbs:job:stop | √ | √ |
| 任務列表重新執行任務 | csbs:job:create | √ | √ |
| 存儲庫刪除 | csbs:memorypool:delete | √ | √ |
天翼云支持對用戶組/子用戶,進行資源池或全局維度的權限授權;同時也支持在企業項目中,對用戶組進行資源組維度的權限授權。部分沒有企業項目屬性的接口或資源,授權只能以資源池或全局維度進行。以資源池或全局維度進行的授權判斷,其優先級高于企業項目中的資源組維度授權。