Облачная платформаAdvanced

Создание IAM User

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Если вы являетесь administrator и создали несколько ресурсов в облачной платформе, таких как Elastic Cloud Servers (ECSs), Elastic Volume Service (EVS) диски и Bare Metal Servers (BMSs), вы можете создать IAM users и предоставить им только те разрешения, которые необходимы для выполнения операций над конкретными ресурсами. Вам не нужно делиться паролем своей учётной записи.

Новые IAM users по умолчанию не имеют назначенных разрешений. Вы можете назначить разрешения новым пользователям или добавить их в одну или несколько групп и предоставить разрешения этим группам, обратившись к Assigning Permissions to a User Group, чтобы пользователи могли наследовать разрешения групп. Затем пользователи могут выполнять определённые операции над облачными сервисами в соответствии с назначенными разрешениями.

Группа пользователей по умолчанию admin имеет все разрешения, необходимые для использования всех облачных ресурсов. Пользователи этой группы могут выполнять операции со всеми ресурсами, включая, но не ограничиваясь созданием групп пользователей и пользователей, изменением разрешений и управлением ресурсами.

Note

Если вы удалите пользователя и затем создадите нового пользователя с тем же именем, вам потребуется снова предоставить требуемые разрешения новому пользователю.

Процедура

  1. Войдите в консоль IAM как администратор.
  2. Выберите Users в левой панели навигации и нажмите Create User в правом верхнем углу.
  3. Укажите детали пользователя на странице Create User. Чтобы создать дополнительных пользователей, нажмите Add User. Вы можете добавить не более 10 пользователей за один раз.

    Table 1 Сведения о пользователе

    Параметр

    Описание

    Username

    Имя задаётся пользователем и должно отличаться от имени любой другой учётной записи или любого IAM user в этой учётной записи.

    Email Address

    Имя задаётся пользователем и должно отличаться от имени любого другого аккаунта или любого IAM‑пользователя в аккаунте. Оно может использоваться для аутентификации IAM‑пользователя и сброса пароля.

    Mobile Number

    Имя задаётся пользователем и должно отличаться от имени любого другого аккаунта или любого IAM‑пользователя в аккаунте. Оно может использоваться для аутентификации IAM‑пользователя и сброса пароля.

    External Identity ID

    Идентификация enterprise‑пользователя в IAM user SSO.

    Этот параметр необходимо указать, если вы хотите настроить virtual user SSO via SAML для IAM‑пользователя. Значение может содержать не более 128 символов.

    Note
    • IAM‑пользователи могут входить в облачную платформу, используя имя пользователя, номер мобильного телефона или адрес электронной почты.
    • Если пользователи забывают пароли, они могут сбросить их через проверку адреса электронной почты или номера мобильного телефона. Если у пользователей не привязан ни адрес электронной почты, ни номер мобильного телефона, им необходимо обратиться к администратору для сброса пароля.

  4. Укажите Access Type.

    Table 2 Access types

    Access Type

    Description

    Programmatic access

    Для IAM‑пользователя генерируется ключ доступа или пароль. Этот тип позволяет получать доступ к облачным сервисам с помощью средств разработки, таких как API, CLI и SDK.

    Management console access

    Пароль генерируется для IAM user. Этот тип позволяет получать доступ к cloud services с помощью management console. Пароль обязателен для входа.

    Note
    • Если пользователь получает доступ к cloud services только с помощью management console, выберите Management console access для Access Type и Password для Credential Type.
    • Если пользователь получает доступ к cloud services только через programmatic access, выберите Programmatic access для Access Type и Access key для Credential Type.
    • Если пользователю необходимо использовать Password в качестве учетных данных для programmatic access к определённым API, выберите Programmatic access для Access Type и Password для Credential Type.
    • Если пользователю необходимо выполнить проверку Access key при использовании определённых сервисов в консоли, выберите Programmatic access и Management console access для Access Type, а также выберите Access key и Password для Credential Type. Например, пользователю необходимо выполнить проверку Access key перед созданием задания миграции данных в консоли Cloud Data Migration (CDM).

  5. Укажите Credential Type.

    Table 3 Типы учетных данных

    Credential Type

    Описание

    Access key

    После создания пользователя вы можете скачать access key (AK/SK), сгенерированный для пользователя.

    У каждого пользователя может быть максимум два access key.

    Password

    Set now

    Установите Password для пользователя и определите, требуется ли пользователю сбросить Password при первом входе.

    Если вы будете использовать IAM user самостоятельно, рекомендуется выбрать эту опцию, ввести пароль и снять выделение Require password reset at first login.

    Автоматически сгенерировано

    Система автоматически генерирует пароль для входа пользователя. После создания пользователя вы можете скачать файл пароля в формате EXCEL и предоставить пароль пользователю. Затем пользователь может использовать этот пароль для входа.

    Файл пароля необходимо скачать при создании пользователя. Если вы отмените загрузку, файл пароля нельзя будет получить повторно. Вы можете сбросить пароль пользователя, обратившись к Modifying Security Settings for an IAM User.

    Эта опция доступна только при создании индивидуального пользователя.

    Устанавливается пользователем

    Одноразовый login URL будет отправлен пользователю по электронной почте. Пользователь может нажать ссылку, чтобы войти в консоль и установить пароль.

    Если вы не будете использовать IAM user самостоятельно, выберите эту опцию и введите адрес электронной почты и номер мобильного телефона IAM user. Затем пользователь может установить пароль, нажав одноразовый login URL, отправленный по электронной почте. login URL действителен two days.

    USB Key

    USB key — это устройство, которое хранит учетные данные пользователя. Вы можете использовать USB key вместо пароля для подтверждения своей личности. Эта опция более безопасна, поскольку пароль не может быть утечён.

    Если эта опция выбрана, IAM user может использовать только USB key для входа в консоль управления.

    Table 4 Рекомендуемые конфигурации

    Доступ к консоли управления

    Программный доступ

    Тип учетных данных

    Рекомендуемый тип доступа

    Рекомендуемый тип учетных данных

    Select

    Deselect

    Нет особых требований.

    Доступ к консоли управления

    Password

    Deselect

    Select

    Нет особых требований.

    Программный доступ

    Access key

    Deselect

    Select

    Для программного доступа требуется пароль в качестве учетных данных (требуется некоторыми API).

    Programmatic access

    Password

    Select

    Select

    Ключ доступа (введённый пользователем IAM) необходимо проверить в консоли.

    Например, пользователю необходимо выполнить проверку ключа доступа перед созданием задания миграции данных в консоли Cloud Data Migration (CDM).

    Programmatic access and management console access

    Password and access key

  6. Включить или отключить защиту входа. Эта опция доступна только при выборе Management console access для Access Type.

    • Защита входа включена (рекомендовано):пользователю необходимо ввести код подтверждения в дополнение к имени пользователя и паролю при входе.

      Вы можете выбрать проверку входа по SMS, электронной почте или виртуальному MFA.

    • Disable: пользователю не требуется вводить код подтверждения при входе.

      Если вы хотите включить защиту входа после создания пользователя, см. Login Protection.

  7. Нажмите Next. При желании можно выбрать группы пользователей для данного пользователя. После добавления пользователя в группы он наследует разрешения, назначенные этим группам.

    Note
    • Вы также можете создать новую группу и добавить пользователя в эту группу.
    • Если вы хотите, чтобы пользователь был администратором, добавьте пользователя в группу по умолчанию admin.
    • Вы можете добавить пользователя в максимум 10 групп пользователей.

  8. Нажмите Create. IAM пользователь будет отображён в списке пользователей.

    • Если вы выбрали Access key для Credential Type в 5, вы можете скачать ключ доступа на странице Finish.
    • Если вы выбрали Password > Automatically generated для Credential Type в 5, вы можете скачать файл пароля на странице Finish.

      Рисунок 1 Пользователи успешно созданы


Связанные операции

  • IAM пользователи, созданные без добавления в какие‑либо группы, не имеют никаких прав. Администратор может назначить права этим IAM пользователям в консоли IAM. Затем пользователи могут использовать облачные ресурсы на основе назначенных прав. Подробнее см. Assigning Permissions to an IAM User.
  • Учётные записи и IAM пользователи используют разные способы входа. Подробнее о входе IAM пользователя см. Logging In to the Cloud Platform as an IAM User.