基本介紹
統一身份認證(Identity and Access Management,簡稱IAM)服務,是提供用戶進行權限管理的基礎服務,可以幫助您安全的控制云服務和資源的訪問及操作權限,具體介紹說明詳見:產品定義。
IAM為您提供的主要功能包括:精細的權限管理、安全訪問、通過用戶組批量管理用戶權限、委托其他帳號管理資源等。
身份管理
訪問控制IAM中的身份包括IAM用戶、IAM用戶組。IAM用戶有確定的登錄密碼和訪問密鑰,IAM用戶組則用于分類職責相同的IAM用戶,IAM用戶和IAM用戶組均可以被賦予一組權限策略。在需要協同使用資源的場景中,避免直接共享天翼云賬號的密碼等信息,縮小不同IAM子用戶的信息可見范圍,可為IAM子用戶和IAM用戶組按需授權,即使不慎泄露機密信息,也不會危及天翼云賬號下的所有資源。
權限管理
統一身份認證IAM通過權限策略描述授權的具體內容,權限策略包括固定的基本元素左作用(Effect)、權限集(Action)等。為IAM用戶、IAM用戶組在全局授權或企業項目授權中添加一組權限策略后,即可讓其有權限訪問指定資源。
權限策略分為系統策略和自定義策略:
1. 系統策略 :預置的系統策略,您只能使用不能修改。云專線相關的系統策略包含如下:
sdwan admin:天翼云SD-WAN服務的管理者權限,包含天翼云SD-WAN服務所有控制權限;
sdwan viewer:天翼云SD-WAN服務的觀察者權限,包含天翼云SD-WAN服務的列表頁與詳情頁面權限;
2. 自定義策略 :您按需自行創建和維護的權限策略,關于自定義策略的操作和示例,具體配置說明詳見:創建自定義策略。
對應權限表
| 控制臺接口 | 權限三元組 | 配置支持 | |
|---|---|---|---|
| IAM(資源池/全局) | 企業項目(資源組) | ||
創建sdwan | SDWAN:SDWAN:create | √ | √ |
查看sdwan列表 | SDWAN:SDWAN:list | √ | √ |
修改sdwan | SDWAN:SDWAN:update | √ | √ |
刪除sdwan | SDWAN:SDWAN:delete | √ | √ |
| 創建edge互聯關系 | SDWAN:edge-branch:create | √ | √ |
| 刪除edge互聯關系 | SDWAN:edge-branch:delete | √ | √ |
| 開啟鏈路監控 | SDWAN:link-detect:create | √ | √ |
| 關閉鏈路監控 | SDWAN:link-detect:delete | √ | √ |
智能網關-鏈路配置 | SDWAN:edge:link-config | √ | √ |
| 查看鏈路探測目的IP | SDWAN:detect-ip:list | √ | √ |
| 綁定sdwan | SDWAN:edge-bind-sdwan:create | √ | √ |
| 解綁sdwan | SDWAN:edge-bind-sdwan:delete | √ | √ |
創建snat | SDWAN:snat:create | √ | √ |
| 修改snat | SDWAN:snat:update | √ | √ |
| 刪除snat | SDWAN:snat:delete | √ | √ |
| 查看snat | SDWAN:snat:list | √ | √ |
| 創建dnat | SDWAN:dnat:create | √ | √ |
| 刪除dnat | SDWAN:dnat:delete | √ | √ |
| 查看dnat | SDWAN:dnat:list | √ | √ |
添加靜態路由 | SDWAN:edge-static-route:create | √ | √ |
| 刪除靜態路由 | SDWAN:edge-static-route:delete | √ | √ |
| 查看靜態路由 | SDWAN:edge-static-route:list | √ | √ |
| 創建acl | SDWAN:acl:create | √ | √ |
| 查看acl | SDWAN:acl:list | √ | √ |
| 修改acl | SDWAN:acl:update | √ | √ |
| 刪除acl | SDWAN:acl:delete | √ | √ |
綁定acl | SDWAN:acl-edge:bind | √ | √ |
| 解綁acl | SDWAN:acl-edge:unbind | √ | √ |
創建qos | SDWAN:qos:create | √ | √ |
| 查看qos | SDWAN:qos:list | √ | √ |
| 修改qos | SDWAN:qos:update | √ | √ |
| 刪除qos | SDWAN:qos:delete | √ | √ |
| 綁定qos | SDWAN:edge-bind-qos:create | √ | √ |
| 解綁qos | SDWAN:edge-bind-qos:delete | √ | √ |
查詢可創建互聯的智能網關 | SDWAN:edge-branch:list-edge | √ | √ |
| 激活智能網關 | SDWAN:edge-active:create | √ | √ |
| 恢復出廠設置 | SDWAN:edge-active:delete | √ | √ |
| 網絡配置 | SDWAN:edge-net-config:create | √ | √ |
| 查看智能網關列表 | SDWAN:edge-info:list | √ | √ |
| 訂購智能網關 | SDWAN:sdwan:new | √ | √ |
| 退訂智能網關 | SDWAN:sdwan:refund | √ | √ |