Облачная платформаAdvanced

Примечания и ограничения

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

В этом разделе описаны примечания и ограничения при использовании IAM.

Квоты

Вы можете войти в консоль и просмотреть свои квоты по умолчанию, обратившись к "Quota Adjustment" в Identity and Access Management User Guide.

Table 1 Квоты

Категория

Элемент

Квота

Регулируемая

Пользователь

пользователи IAM

50

Да

Разрешённые символы в имени пользователя

64

Нет

Группы, к которым принадлежит пользователь

10

Нет

Пары AK/SK, которые пользователь может создать

2

Нет

Виртуальные устройства MFA, которые могут быть связаны с пользователем

1

Нет

Разрешения (включая системно-определённые разрешения и пользовательские политики) пользователя для корпоративных проектов

500

Да

Группа пользователей

Группы пользователей

20

Да

Разрешённые символы в имени группы пользователей

128

Нет

Пользователи в группе пользователей

IAM users в учётной записи

Нет

Разрешения (включая системно-определенные разрешения и пользовательские политики) группы пользователей для IAM projects

200

Yes

Разрешения (включая системно-определенные разрешения и пользовательские политики) группы пользователей для enterprise projects

500

Yes

Project

Subprojects in each region

10

Yes

Policy

Разрешённые символы в имени policy

128

No

Custom policy

Custom policies

200

Yes

Символов на policy

6,144

No

Заявлений в политике

8

Нет

Действий в заявлении

100

Нет

Ресурсов в заявлении

10

Нет

Условий в заявлении

10

Нет

Агентство

Агентства

50

Да

Разрешённые символы в имени агентства

64

Нет

Разрешения (включая системно-определённые разрешения и пользовательские политики) агентства

200

Да

Identity provider

Identity providers

10

Yes

Разрешённые символы в имени identity provider

64

No

Правила сопоставления всех identity providers в учётной записи

20

Yes

Группы пользователей, связанные с federated virtual user

100

No

Разрешённые символы в имени federated virtual user

255

No

Правила именования

Table 2 Правила именования

Item

Description

Имя пользователя

  • Максимум 64 символов.
  • Разрешены только буквы (с учётом регистра), цифры, пробелы, дефисы (-), подчёркивания (_) и точки (.). Имя пользователя не может начинаться с цифры или пробела.

Имя группы пользователей

  • Максимум 128 символов.
  • Разрешены только буквы (с учётом регистра), цифры, пробелы, дефисы (-) и подчёркивания (_).

Имя пользовательской политики

  • Максимум 128 символов.
  • Разрешены только буквы (с учётом регистра), цифры, пробелы и специальные символы (-_.,).

Имя проекта

  • Максимум 53 символов.
  • Разрешены только буквы (с учётом регистра), цифры, дефисы (-) и подчёркивания (_).

Имя агентства

Максимум 64 символов.

Имя поставщика удостоверений

  • Максимум 64 символа.
  • Разрешены только буквы (с учётом регистра), цифры, дефисы (-) и подчёркивания (_) .

Ограничения операции

Table 3 Ограничения операции

Сценарий

Элемент

Описание

Создание IAM пользователей

IAM пользователи, которые могут быть созданы одновременно

Одновременно может быть создано максимум 10 пользователей.

IAM username

Новое имя пользователя должно отличаться от существующих IAM имён пользователей.

Мобильный номер и адрес электронной почты

Мобильный номер или адрес электронной почты могут быть привязаны только к одной учётной записи или IAM пользователю.

IAM user password

Пароль IAM‑пользователя не может совпадать с именем пользователя или быть именем пользователя, записанным наоборот. Например, если имя пользователя A12345, пароль не может быть A12345, a12345, 54321A или 54321a.

Создание пользовательских политик

Содержание политики

  • Действия, ключи условий и типы ресурсов не чувствительны к регистру.
  • Если пользовательская политика содержит действия нескольких сервисов, все они должны быть глобальными сервисами или сервисами уровня проекта. Если требуются разрешения как для глобальных, так и для сервисов уровня проекта, создайте две пользовательские политики.

Создание агентств

Делегированный аккаунт

Делегированный аккаунт может быть только аккаунтом, а не IAM‑пользователем или федеративным пользователем.

Настройка параметров безопасности

Критические операции

  • IAM‑пользователь или аккаунт может привязать только одно устройство для двухэтапной проверки, которым может быть мобильный номер, адрес электронной почты или virtual MFA device.
  • Перед привязкой virtual MFA device убедитесь, что на устройстве установлено приложение MFA.
  • Защита входа поддерживает только доступ к консоли для IAM‑пользователей. Программный доступ не поддерживается.
  • Проверка действительна в течение 15 минут, и при выполнении критических операций в течение этого периода повторно проходить проверку не требуется.

Политика аутентификации входа

  • account lockout policy применяется как к учетным записям, так и к IAM users.
  • После блокировки учетные записи или IAM users не могут разблокировать себя. Следующий вход в систему доступен только после истечения времени блокировки.
  • account disabling policy применяется только к IAM users. Она не применяется к учетным записям.

Password policy

  • Только администратор может настраивать password policy. IAM users могут только просматривать параметры политики и не могут их изменять. Если IAM user необходимо изменить параметры, пользователь может запросить у администратора их изменение или предоставить необходимые разрешения.
  • password composition & reuse policy применяется как к учетным записям, так и к IAM users.
  • password expiration policy отключена по умолчанию.
  • После истечения срока действия пароля новый установленный пароль должен отличаться от старого пароля.
  • minimum password age policy отключена по умолчанию. Она применяется как к учетным записям, так и к IAM users.

ACL

  • Можно добавить максимум 200 записей контроля доступа.
  • Поддерживаются только IPv4-адреса.
  • Console access (recommended): ACL policy применяется только к console access для IAM users. Она не применяется к учетным записям.
  • API access: ACL policy применяется только к API access через API gateways для IAM users. Система применит настройки через 15 минут.
  • Если вы задаете IP Address Ranges, CIDR Blocks и VPC Endpoints, вы можете получить доступ, используя любой из них.

Создание проектов

/

  • Если включить Enterprise Project, проекты IAM недоступны.
  • Ресурсы нельзя передавать между проектами IAM.

Удаление проектов

/

Предустановленные проекты нельзя удалить.

Создание identity providers

Поддерживаемые режимы SSO

Поддерживаются Virtual user SSO и IAM user SSO.

  • Virtual user SSO поддерживает протоколы SAML 2.0 и OIDC, а также несколько identity providers (IdPs).
  • IAM user SSO поддерживает только SAML 2.0. Он не поддерживает несколько IdPs.

Доступ к облачной платформе в качестве federated user

Режимы входа federated user

IAM поддерживает два типа identity federation:

  • Web SSO: Браузеры выступают в качестве средства связи. Этот тип аутентификации позволяет обычным пользователям получать доступ к облачной платформе с помощью браузеров.
  • API calling: Инструменты разработки (например OpenStackClient и Shibboleth ECP Client) выступают в качестве средства связи. Этот тип аутентификации позволяет корпоративным и обычным пользователям получать доступ к облачной платформе, вызывая API.

Защита критических операций

Пользователи федерации не требуют выполнять двухэтапную проверку при выполнении критических операций, даже если включена защита входа или защита операций.

Постоянный ключ доступа (AK/SK)

Пользователи федерации не могут создавать ключи доступа с неограниченным сроком действия, но они могут получать временные учетные данные доступа (ключи доступа и токены безопасности), используя user or agency tokens.