Облачная платформаAdvanced

Создание группы пользователей и назначение разрешений

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Как администратор, вы можете создавать группы пользователей и предоставлять им разрешения с помощью политик или ролей. Пользователи, добавленные в группы пользователей, наследуют разрешения от групп. IAM предоставляет общие разрешения (например, разрешения администратора или только для чтения) для каждого облачного сервиса, которые вы можете assign группам пользователей. Пользователи в группах затем могут использовать облачные сервисы в соответствии с назначенными разрешениями. Для получения подробной информации см. Assigning Permissions to an IAM User. Чтобы узнать о системно-определенных разрешениях всех облачных сервисов, см. "Permissions".

Требования

Перед созданием группы пользователей ознакомьтесь со следующим:

  • Basic concepts разрешений
  • Разрешения, предоставляемые IAM

Создание группы пользователей

  1. Войдите в консоль IAM как администратор.
  2. Выберите User Groups в панели навигации и нажмите Create User Group в правом верхнем углу.

    Figure 1 Creating a user group


  3. На отображаемой странице введите имя группы пользователей.
  4. Нажмите OK.

    Note

    Можно создать не более 20 групп пользователей. Чтобы создать больше групп пользователей, увеличьте квоту, обратившись к How Do I Increase My Quota?

Назначение разрешений группе пользователей

Чтобы назначить разрешения группе пользователей, выполните указанные ниже действия. Чтобы отозвать разрешения группы пользователей, см. Managing Permissions of a User Group.

  1. В списке групп пользователей найдите созданную группу пользователей и нажмите Authorize в столбце Operation.

    Рисунок 2 Переход к странице авторизации группы пользователей


  2. На странице Authorize User Group выберите разрешения, которые будут назначены группе пользователей, и нажмите Next.

    Если системно-определённые политики не удовлетворяют вашим требованиям, нажмите Create Policy в правом верхнем углу, чтобы создать пользовательские политики. Вы можете использовать их для дополнения системно-определённых политик и более тонкого управления разрешениями. Подробности см. в Creating a Custom Policy.

    Рисунок 3 Выбор разрешений


  3. Укажите область. Система автоматически рекомендует область авторизации для выбранных вами разрешений. Таблица 1 описывает все области авторизации, предоставляемые IAM.

    Таблица 1 Области авторизации

    Область

    Описание

    Все ресурсы

    Пользователи IAM смогут использовать все ресурсы, включая ресурсы в корпоративных проектах, региональных проектах и глобальных сервисах вашего аккаунта в соответствии с назначенными разрешениями.

    Корпоративные проекты

    Пользователи IAM могут использовать ресурсы в выбранных вами корпоративных проектах в соответствии с назначенными разрешениями. Эта опция доступна только при включённом параметре Enterprise Project.

    Подробности о корпоративных проектах см. в разделе "Enterprise Management" в Enterprise Management User Guide.

    Региональные проекты

    Пользователи IAM могут использовать ресурсы в выбранных вами регионально-специфичных проектах на основе назначенных разрешений.

    Если вы выбираете глобальные разрешения сервиса, разрешения по умолчанию применяются ко всем ресурсам. Если вы выбираете разрешения сервиса уровня проекта, разрешения применяются к выбранным вами регионально-специфичным проектам.

    Глобальные сервисы

    Пользователи IAM могут использовать глобальные сервисы на основе назначенных разрешений. Глобальные сервисы развернуты во всех физических регионах. Пользователям IAM не требуется указывать регион при доступе к этим сервисам, таким как Object Storage Service (OBS) и Content Delivery Network (CDN).

    Если вы выбираете разрешения сервиса уровня проекта, разрешения по умолчанию применяются ко всем ресурсам. Если вы выбираете глобальные разрешения сервиса, разрешения применяются к глобальным сервисам.

  4. Нажмите OK.

Table 2 перечисляет общие разрешения. Для всех разрешений, специфичных для сервиса, см. Permission Description.

Note
  • Если вы добавляете пользователя IAM в несколько групп, пользователь наследует все разрешения из этих групп.

Table 2Общие разрешения

Category

Policy/Role Name

Description

Authorization Scope

General administration

FullAccess

Полные разрешения для сервисов, поддерживающих управление доступом на основе политик.

Все ресурсы

Управление ресурсами

Администратор Тенанта

Разрешения администратора для всех сервисов, кроме IAM.

Все ресурсы

Просмотр ресурсов

Гость Тенанта

Разрешения только для чтения для всех ресурсов.

Все ресурсы

Управление пользователями IAM

Администратор безопасности

Разрешения администратора для IAM.

Глобальные сервисы

Computing O&M

ECS Admin

Разрешения администратора для ECS.

Региональные проекты

CCE FullAccess

Разрешения администратора для Cloud Container Engine (CCE).

Региональные проекты

BMS FullAccess

Разрешения администратора для Bare Metal Server (BMS).

Региональные проекты

IMS Admin

Разрешения администратора для Image Management Service (IMS).

Региональные проекты

AutoScaling FullAccess

Разрешения администратора для Auto Scaling (AS).

Региональные проекты

Network O&M

VPC Admin

Разрешения администратора для Virtual Private Cloud (VPC).

Региональные проекты

ELB Admin

Разрешения администратора для Elastic Load Balance (ELB).

Региональные проекты

Database O&M

RDS FullAccess

Разрешения администратора для Relational Database Service (RDS).

Региональные проекты

DDS FullAccess

Разрешения администратора для Document Database Service (DDS).

Региональные проекты

DDM FullAccess

Разрешения администратора для Distributed Database Middleware (DDM).

Региональные проекты

Security O&M

WAF Administrator

Разрешения администратора для Web Application Firewall (WAF).

Региональные проекты

KMS Administrator

Разрешения администратора для Key Management Service (KMS), который был переименован в Data Encryption Workshop (DEW).

Региональные проекты

DBSS FullAccess

Разрешения администратора для Database Security Service (DBSS).

Региональные проекты