Облачная платформаAdvanced

Permissions Management

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Если вам необходимо назначить различным сотрудникам вашего предприятия разные разрешения для доступа к ресурсам CBR, Identity and Access Management (IAM) является хорошим выбором для детализированного управления разрешениями. IAM обеспечивает аутентификацию, управление разрешениями и контроль доступа, помогая вам контролировать доступ к вашим облачным ресурсам.

С помощью IAM вы можете создавать IAM‑пользователей и назначать разрешения для контроля их доступа к конкретным ресурсам. Например, если вы хотите, чтобы некоторые разработчики программного обеспечения в вашем предприятии использовали ресурсы CBR, но не желаете, чтобы они удаляли ресурсы CBR или выполняли любые другие операции с высоким риском, вы можете создать IAM‑пользователей и предоставить разрешение на использование ресурсов CBR, но не предоставлять разрешение на их удаление.

Если вашему облачному аккаунту не требуется управление разрешениями для отдельных IAM‑пользователей, вы можете пропустить этот раздел.

IAM — бесплатный сервис. Вы платите только за ресурсы в вашем аккаунте. Для получения дополнительной информации об IAM см. What Is IAM?

CBR Permissions

Новые IAM‑пользователи по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп и прикрепить к этим группам политики или роли. Затем пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии с полученными разрешениями.

CBR — сервис уровня проекта, развернутый для конкретных регионов. Когда вы задаёте Scope как Region-specific projects и выбираете указанный проект в указанном регионе, пользователи получают разрешения только на ресурсы CBR в выбранном проекте. Если вы задаёте Scope как All resources, пользователи получают разрешения на ресурсы CBR во всех проектах, специфичных для регионов. При доступе к ресурсам CBR пользователям необходимо переключиться на уполномоченный регион.

Вы можете предоставлять разрешения, используя роли или политики.

  • Роли: стратегия грубого управления доступом, предоставляемая IAM для назначения разрешений в соответствии с должностными обязанностями пользователей. Доступно лишь ограниченное количество ролей уровня сервиса. Облачные сервисы зависят друг от друга. При предоставлении разрешений с помощью ролей необходимо также прикреплять любые существующие зависимые роли. Роли не являются оптимальными для детализированного управления доступом и принципа наименьших привилегий.
  • Политики: стратегия детализированного управления доступом, определяющая разрешения, необходимые для выполнения конкретных операций над облачными ресурсами при определённых условиях. Такой тип управления более гибок и подходит для доступа с наименьшими привилегиями. Например, вы можете предоставить IAM‑пользователям только разрешения на управление ECS определённого типа. Большинство детализированных политик содержат разрешения для конкретных API, и разрешения определяются с помощью действий API. Для действий API, поддерживаемых CBR, см. Permissions Policies and Supported Actions.

Table 1 перечисляет все системно-определенные разрешения для CBR.

Table 1 Системно-определенные разрешения для CBR

Policy Name

Description

Type

CBR FullAccess

Разрешения администратора для CBR. Пользователи с этими разрешениями могут управлять всеми хранилищами, резервными копиями и политиками.

Системно-определенная политика

CBR BackupsAndVaultsFullAccess

Общие пользовательские разрешения для CBR. Пользователи с этими разрешениями могут создавать, просматривать и удалять хранилища и резервные копии, но не могут создавать, обновлять или удалять политики.

Системно-определенная политика

CBR ReadOnlyAccess

Разрешения только для чтения для CBR. Пользователи с этими разрешениями могут только просматривать данные CBR.

Системно-определенная политика

Table 2 перечисляет общие операции, поддерживаемые системно-определенными разрешениями CBR.

Table 2 Общие операции, поддерживаемые системно-определенными разрешениями CBR

Operation

CBR FullAccess

CBR BackupsAndVaultsFullAccess

CBR ReadOnlyAccess

Запрос vaults

Поддерживается

Поддерживается

Поддерживается

Создание vaults

Поддерживается

Поддерживается

Не поддерживается

Перечисление vaults

Поддерживается

Поддерживается

Поддерживается

Обновление vaults

Поддерживается

Поддерживается

Не поддерживается

Удаление vaults

Поддерживается

Поддерживается

Не поддерживается

Связывание с ресурсами

Поддерживается

Поддерживается

Не поддерживается

Отсоединение от ресурсов

Поддерживается

Поддерживается

Не поддерживается

Создание политик

Поддерживается

Не поддерживается

Не поддерживается

Обновление политик

Поддерживается

Не поддерживается

Не поддерживается

Применение политик к хранилищам

Поддерживается

Поддерживается

Не поддерживается

Удаление политик из хранилищ

Поддерживается

Поддерживается

Не поддерживается

Удаление политик

Поддерживается

Не поддерживается

Не поддерживается

Выполнение бэкапов

Поддерживается

Поддерживается

Не поддерживается

Обновление подписок

Поддерживается

Поддерживается

Не поддерживается

Удаление бэкапов

Поддерживается

Поддерживается

Не поддерживается

Восстановление данных из бэкапов

Поддерживается

Поддерживается

Не поддерживается

Связывание с vaults

Поддерживается

Поддерживается

Не поддерживается

Пакетное добавление или удаление тегов из vaults

Поддерживается

Поддерживается

Не поддерживается

Добавление тегов в vaults

Поддерживается

Поддерживается

Не поддерживается

Редактирование тегов

Поддерживается

Поддерживается

Не поддерживается