IAM簡介
統一身份認證(Identity and Access Management,簡稱IAM)服務,是提供用戶進行權限管理的基礎服務,可以幫助您安全的控制云服務和資源的訪問及操作權限。目前天翼云提供對應專有的CTIAM服務,用戶可申請開通后免費使用,您只需要為您帳號中的云服務和資源進行付費。具體IAM使用說明,請參見統一身份認證。
IAM涉及的主要概念
主用戶 :用戶在天翼云注冊后自動創建,該用戶對其所擁有的資源具有完全的訪問權限,可以重置用戶密碼、分配用戶權限等。如果需要多人共同使用天翼云資源,為了確保賬號安全,建議創建子用戶來進行日常管理工作。
子用戶 :由擁有IAM權限的用戶,在用戶中心創建的子用戶。子用戶的用戶名、密碼由擁有IAM權限的用戶控制。子用戶同樣可以登錄訪問天翼云控制臺,登錄入口與主用戶相同,受賦予的權限限制。
用戶組 :用戶組是用戶的集合,IAM通過用戶組功能實現用戶的授權。您創建的IAM用戶,需要加入特定用戶組后,才具備對應的權限,否則IAM用戶無法訪問您帳號中的任何資源或者云服務。
系統策略 :由產品團隊維護,系統預置的常用權限集,主要針對不同云服務的只讀權限或管理員權限,比如對 ECS 的只讀權限、對 ECS 的管理員權限等;系統策略在IAM控制臺中只能用于授權,不能編輯和修改。
自定義策略 :由用戶自己在IAM控制臺創建和管理的權限集,是用戶可以自由定義的權限,是對系統策略的擴展和補充。
企業項目 :企業項目權限實現細粒度控制的基礎。將云資源、企業成員按企業項目進行管理,通過企業項目將云資源、帶有權限的用戶組綁定到一起,用戶使用企業項目內云資源的權限受用戶組的授權限制。
MySQL系統策略
MySQL默認提供三種系統策略供用戶選擇,策略僅包括數據庫管理控制臺內的相關功能權限,涉及訂單下單等非管理控制臺的權限還需進行相應的權限配置。MySQL的三種默認策略分別是管理員策略(MySQL-admin),使用者策略(MySQL-user),瀏覽者策略(MySQL-reviewer),三種策略的權限模型具體如下:
Ⅱ類型資源池系統策略
Ⅱ類型資源池系統策略分為如下三批次:
第一批(2025年8月13日之前)
| 功能模塊 | 權限名稱 | MySQL-admin | MySQL-user | MySQL-reviewer |
|---|---|---|---|---|
| 實例管理 | RDS重啟實例 | Y | Y | |
| RDS修改端口 | Y | Y | ||
| RDS修改密碼 | Y | |||
| RDS修改參數 | Y | Y | ||
| RDS修改參數歷史 | Y | Y | ||
| RDS引擎列表 | Y | Y | Y | |
| RDS查詢實例id列表 | Y | Y | Y | |
| RDS實例列表 | Y | Y | Y | |
| RDS查詢對象存儲服務(已下線) | Y | Y | Y | |
| 數據庫管理 | RDS數據庫詳情 | Y | Y | Y |
| RDS創建數據庫 | Y | Y | ||
| RDS查詢數據庫 | Y | Y | Y | |
| RDS查詢字符集 | Y | Y | Y | |
| RDS刪除數據庫 | Y | Y | ||
| RDS修改數據庫 | Y | Y | ||
| 賬號管理 | RDS賬號查詢 | Y | Y | Y |
| RDS創建賬號 | Y | |||
| RDS修改賬號權限 | Y | |||
| RDS修改賬號密碼 | Y | |||
| 備份恢復 | RDS創建備份 | Y | Y | |
| RDS修改備份策略 | Y | Y | ||
| RDS時間點恢復實例 | Y | Y | ||
| RDS備份集恢復實例 | Y | Y | ||
| 告警規則 | RDS告警閾值 | Y | Y | Y |
| RDS告警規則修改 | Y | Y | ||
| 日志中心 | RDS開啟審計 | Y | Y | |
| RDS審計日志 | Y | Y | Y | |
| RDS慢日志 | Y | Y | Y | |
| RDS錯誤日志 | Y | Y | Y | |
| 參數組管理 | RDS查詢參數組列表 | Y | Y | Y |
| RDS參數組名列表 | Y | Y | Y | |
| RDS復制參數組 | Y | Y | ||
| RDS參數組比較 | Y | Y | Y | |
| RDS應用參數組 | Y | Y | ||
| RDS參數組應用歷史 | Y | Y | Y | |
| 任務中心 | RDS任務列表 | Y | Y | Y |
| RDS刪除任務 | Y | |||
| 標簽管理 | RDS查詢所有標簽(已下線,后續將以新的策略替代) | Y | Y | Y |
| RDS查詢標簽(已下線,后續將以新的策略替代) | Y | Y | Y | |
| RDS創建標簽(已下線,后續將以新的策略替代) | Y | Y | ||
| RDS修改標簽(已下線,后續將以新的策略替代) | Y | Y | ||
| 企業項目管理 | 企業項目查看 | Y | Y | Y |
第二批(2025年8月13日之后)
說明
- 自2025年8月13日后,由于關系數據庫MySQL版新加了以下系統策略,會導致您之前使用的MySQL-reviewer策略無法進行以下實例相關操作,您可以調整賬號的系統策略為MySQL-admin或者MySQL-user或者選擇自定義策略。
于2025年8月13日之前的自定義策略已默認添加以下權限,所以您可以繼續使用相應子賬號進行變更,生命周期管理等以下表中功能,如果您想限制子賬號不可進行下面的某些操作,可以自行在自定義策略中將對應的權限條目刪除即可。
| 功能模塊 | 權限名稱 | MySQL-admin | MySQL-user | MySQL-reviewer |
|---|---|---|---|---|
| MySQL變配 | MySQL變更配置 | Y | Y | |
| MySQL變配縮容 | Y | Y | ||
| MySQL生命周期管理 | MySQL開通 | Y | Y | |
| MySQL停止或退訂 | Y | Y | ||
| MySQL續訂 | Y | Y | ||
| MySQL按需轉包周期 | Y | Y | ||
| MySQL包周期轉按需 | Y | Y | ||
| MySQL彈性IP | MySQL綁定彈性IP | Y | Y | |
| MySQL解綁彈性IP | Y | Y | ||
| MySQL-ipv6帶寬 | MySQL綁定ipv6帶寬 | Y | Y | |
| MySQL解綁ipv6帶寬 | Y | Y | ||
| MySQL安全組 | MySQL切換安全組 | Y | Y |
第三批(2025年9月23日之后)
說明
自2025年9月23日后,由于關系數據庫MySQL版新加了以下系統策略,會導致您之前使用的MySQL-reviewer策略無法進行以下實例相關操作,您可以調整賬號的系統策略為MySQL-admin或者MySQL-user或者選擇自定義策略。
于2025年9月23日之前的自定義策略已默認添加以下權限,所以您可以繼續使用相應子賬號進行變更,生命周期管理等以下表中功能,如果您想限制子賬號不可進行下面的某些操作,可以自行在自定義策略中將對應的權限條目刪除即可。
| 功能模塊 | 權限名稱 | MySQL-admin | MySQL-user | MySQL-reviewer |
|---|---|---|---|---|
| 實例管理 | MySQL切換策略/復制方式 | Y | Y | |
| MySQL設置監控頻率 | Y | Y | ||
| MySQL綁定/解綁實例標簽 | Y | Y | ||
| MySQL設置內網域名 | Y | Y | ||
| MySQL設置數據庫只讀 | Y | Y | ||
| MySQL啟用/禁用root賬號 | Y | Y | ||
| MySQL修改數據庫端口 | Y | Y | ||
| MySQL切換VPC | Y | Y | ||
| MySQL事件定時器 | Y | Y | ||
| MySQL修改實例名稱 | Y | Y | ||
| MySQL修改連接地址 | Y | Y | ||
| 日志管理 | MySQL修改實例Binlog本地設置 | Y | Y | |
| MySQL日志服務 | Y | Y | ||
| MySQL-Binlog日志下載 | Y | Y | ||
| MySQL創建合并任務 | Y | Y | ||
| MySQL日志備份清理 | Y | Y | ||
| 帳號管理 | MySQL賬戶管理/密碼插件管理 | Y | Y | |
| 數據安全 | MySQL安裝/卸載TDE | Y | Y | |
| MySQL攔截sql語句 | Y | Y | ||
| MySQL白名單配置與修改 | Y | Y | ||
| MySQL添加安全組 | Y | Y | ||
| MySQL解綁安全組 | Y | Y | ||
| MySQL自定義密碼策略 | Y | Y | ||
| 數據庫代理 | MySQL代理配置 | Y | Y | |
| MySQL代理綁定eip | Y | Y |
Ⅰ類型資源池系統策略
在Ⅰ類型資源池系統策略中,MySQL的三種默認策略分別是管理員策略( RDS2 admin),使用者策略( RDS2 user),瀏覽者策略( RDS2 viewer),詳細策略如下:
| 功能模塊 | 權限名稱 | RDS2 admin | RDS2 user | RDS2 viewer |
|---|---|---|---|---|
| 實例列表 | 實例詳情 | ? | ? | ? |
| 修改實例名 | ? | ? | ? | |
| 重啟 | ? | ? | ||
| 修改密碼 | ? | |||
| 主備切換 | ? | |||
| 應用參數組 | ? | |||
| 續訂 | ? | ? | ||
| 退訂 | ? | ? | ||
| 規格擴容 | ? | ? | ||
| 系列升級 | ? | ? | ||
| 存儲空間擴容 | ? | ? | ||
| 備份空間擴容 | ? | ? | ||
| 包周期轉按需 | ? | ? | ||
| 按需轉包周期 | ? | ? | ||
| 創建數據庫實例 | ? | ? | ||
| 修改安全組 | ? | ? | ||
| 綁定/解綁彈性ip | ? | ? | ||
| 查看監控 | 數據庫 innodb | ? | ? | ? |
| 網絡、磁盤、內存、cpu | ? | ? | ? | |
| 數據庫 | ? | ? | ? | |
| 基本信息 | 修改端口 | ? | ? | |
| 開啟/關閉ssl | ? | ? | ||
| 下載CA證書 | ? | ? | ? | |
| 備份恢復 | 提交備份策略 | ? | ? | |
| 創建備份 | ? | ? | ||
| 恢復實例 | ? | ? | ||
| 備份詳情 | ? | ? | ? | |
| 刪除備份 | ? | |||
| 錯誤日志 | 查詢錯誤日志 | ? | ? | ? |
| 查詢慢日志 | ? | ? | ? | |
| 參數設置 | 獲取參數列表 | ? | ? | ? |
| 修改歷史 | ? | ? | ? | |
| 修改參數組 | ? | ? | ||
| 自定義告警 | 告警歷史列表 | ? | ? | ? |
| 監控規則修改 | ? | ? | ||
| 告警設置 | ? | ? | ||
| 賬號管理 | 查詢賬號 | ? | ? | ? |
| 創建賬號 | ? | ? | ||
| 修改數據庫賬戶密碼 | ? | |||
| 刪除賬號 | ? | |||
| 標簽管理 | 查詢標簽 | ? | ? | ? |
| 添加標簽 | ? | ? | ||
| 編輯標簽 | ? | ? | ||
| 刪除標簽 | ? | |||
| 數據庫管理 | 查詢數據庫 | ? | ? | ? |
| 創建數據庫 | ? | ? | ||
| 編輯數據庫 | ? | ? | ||
| 刪除數據庫 | ? |
如何自定義系統策略
登錄天翼云官網,點擊頭像,并選擇帳號中心,左側邊欄單擊統一身份認證,進入IAM。
在左側導航欄,選擇策略管理,進入策略管理頁面。
您可以在策略列表中查看系統默認策略和當前已創建的策略信息,包括策略名稱、策略類型、作用范圍等。
單擊頁面右上角的創建自定義策略。
按照界面提示,設置策略基本信息后,開始設置策略內容。
選擇您所需要的云服務,例如關系數據庫MySQL版,然后在下方選擇您想要定義的讀操作和寫操作。
單擊保存,即可創建成功。
注意
如果您不使用MySQL系統默認的策略,選用自定義策略時,需要在您的策略中添加ctiam:project:query三元組,才可以看到企業項目。