統一(yi)身(shen)份認證(Identity and Access Management,簡稱IAM)服務(wu),是(shi)提供(gong)給用戶進(jin)行權限管理的(de)基礎服務(wu),可以幫助您(nin)安全地(di)控制云服務(wu)和(he)資源的(de)訪問及(ji)操(cao)作(zuo)權限。
默認(ren)情況下(xia),天翼云(yun)主賬號(hao)(hao)(hao)擁有(you)(you)所有(you)(you)權限(xian)(xian),而主賬號(hao)(hao)(hao)創建的(de)IAM子(zi)賬號(hao)(hao)(hao)沒有(you)(you)任何(he)權限(xian)(xian)。IAM子(zi)賬號(hao)(hao)(hao)需要(yao)授(shou)(shou)權相應(ying)策(ce)略(lve),或加入用戶組(zu)并給用戶組(zu)授(shou)(shou)權相應(ying)策(ce)略(lve)后,IAM用戶才(cai)能(neng)獲得策(ce)略(lve)對應(ying)的(de)權限(xian)(xian),才(cai)可(ke)以基于被授(shou)(shou)予的(de)權限(xian)(xian)對云(yun)服務進行操作。
說明
如需要為子賬號配置購買權限,還需要配置支付下單,彈性IP、彈性云主機等權限,具體策略請參見依賴策略說明。
云等保專區IAM策略,僅針對云等保專區的控制臺,若想具體查看各原子能力的控制臺或系統,還需針對各原子能力配置對應的策略,具體請參考云等保專區IAM策略說明。
云等保專區IAM策略說明
云等保專區提供如下系統策略:
| 策略名稱 | 策略描述 | 類別 | 授權范圍 |
|---|---|---|---|
| 云等保-管理員 | 擁有云等保專區控制臺所有權限,可操作云等保控制臺所有的菜單。 | 系統策略 | 全局級 |
| 云等保-云安全中心 | 僅可查看、操作云等保專區-云安全中心菜單;其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-主機安全 | 僅可查看、操作云等保專區-主機安全菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-Web應用防火墻 | 僅可查看、操作云等保專區-Web應用防火墻菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-下一代防火墻 | 僅可查看、操作云等保專區-下一代防火墻菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-堡壘機 | 僅可查看、操作云等保專區-堡壘機菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-漏洞掃描 | 僅可查看、操作云等保專區-漏洞掃描菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-數據庫審計 | 僅可查看、操作云等保專區-數據庫審計菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-日志審計 | 僅可查看、操作云等保專區-日志審計菜單,包括v1.0,v2.0二級菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
| 云等保-安全體檢 | 僅可查看、操作云等保專區-安全體檢菜單,其他原子能力菜單不可見。 | 系統策略 | 全局級 |
部分v2.0原子能力需要單獨配置原子能力IAM權限才可使用,具體請參考下表:
| 能力名稱 | 參考鏈接 |
|---|---|
| 主機安全v2.0 | 主機安全v2.0權限管理 |
| Web應用防火墻v2.0 | Web應用防火墻v2.0權限管理 |
| 下一代防火墻v2.0 | 下一代防火墻v2.0權限管理 |
| 數據庫審計v2.0 | 數據庫審計v2.0權限管理 |
| 堡壘機v2.0 | 堡壘機v2.0權限管理 |
依賴策略說明
如需讓子(zi)賬號擁有在(zai)云(yun)等保(bao)專區下單、管理云(yun)主機、彈(dan)性網絡等權限,還需配置如下策(ce)略:
| 策略名稱 | 策略描述 | 授權范圍 | 配置說明 |
|---|---|---|---|
| CtyunBssAdmin | 控制天翼云訂單、合同、標簽、客戶信息管理全量操作權限(包含一類、二類資源池節點)。 | 全局級 | 若子賬號涉及開單、支付、訂單管理等操作,需配置該策略。 |
| ecs admin | 控制天翼云云主機服務開通、管理權限。 | 資源池 | 若子賬號涉及開通、管理云主機(云等保專區下單涉及開通主機),需要配置該策略。 |
| vpc admin | 控制天翼云彈性IP開通、新建、配置等管理權限。 | 資源池 | 若子賬號涉及配置、新建、管理彈性網絡(子網、EIP、安全組、彈性網卡、VIP、子網路由等),需要配置該策略。 |
授權子賬號使用云等保專區
使用(yong)主賬號(hao)登錄天翼云控制臺,在右上(shang)角單(dan)擊頭像/用(yong)戶名選擇“賬號(hao)中心”,在左側導航中選擇“統一身份認(ren)證”,或者(zhe)直接點擊。
用戶可創建多個子賬號(hao),再根(gen)據自身需求,給(gei)對應子賬號(hao)配(pei)置對應的(de)控制臺權(quan)限。
方式一:可直接給子賬號(用戶)配置策略來分配權限,詳細操作請參見為子賬號配置個人權限。
方式二:可通過給用戶組配置策略,使得用戶組內所有用戶均有對應的權限,詳細操作請參見為子賬號所屬用戶組授權。
說明
子(zi)賬號的(de)個人權限(xian)與繼承自用戶(hu)組(zu)的(de)權限(xian)取策略對應權限(xian)的(de)并集。
方式一:為子賬號配置個人權限
在左(zuo)側導航欄,選擇(ze)“用戶”,選擇(ze)需要配置權限的賬號,點擊“查看”。
進入(ru)到賬號詳情(qing)頁,選擇“權限管理(li)”。
點擊“新增權限”。
勾(gou)選(xuan)需要策略(lve),點擊“下一步”。
說明
策略可以多選,若選擇多個,則取策略對應權限的并集。云等保對應擁有的策略及權限請參考云等保專區IAM策略說明。
選擇(ze)“全局(ju)服務(wu)資(zi)源”,點擊“確(que)定”,即可完成。
方式二:為子賬號所屬用戶組授權
創建子賬號并加入用戶組后,可參考以下步驟為用戶組授權,授權后,屬于該用戶的所有用戶將擁有對應的權限。創建子賬號并加入用戶組的詳細操作請參考創建IAM用戶和登錄。
在左側(ce)導(dao)航(hang)欄,選(xuan)(xuan)擇“用戶組”,選(xuan)(xuan)擇需要配置權(quan)(quan)限的(de)賬號,點擊“授權(quan)(quan)”,進入到授權(quan)(quan)頁(ye)頁(ye)面。
勾選需要策略,點(dian)擊“下一步(bu)”。
說明
策略可以多選,若選擇多個,則取策略對應權限的并集。云等保對應擁有的策略及權限請參考云等保專區IAM策略說明。
選(xuan)擇“全局服務資源”點擊確定,即可完成。