Как администратор, вы можете создавать группы пользователей и предоставлять им разрешения с помощью политик или ролей. Пользователи, добавленные в группы пользователей, наследуют разрешения от групп. IAM предоставляет общие разрешения (например, разрешения администратора или только для чтения) для каждого облачного сервиса, которые вы можете assign группам пользователей. Пользователи в группах затем могут использовать облачные сервисы в соответствии с назначенными разрешениями. Для получения подробной информации см. Assigning Permissions to an IAM User. Чтобы узнать о системно-определенных разрешениях всех облачных сервисов, см. "Permissions".
Перед созданием группы пользователей ознакомьтесь со следующим:
Figure 1 Creating a user group

Можно создать не более 20 групп пользователей. Чтобы создать больше групп пользователей, увеличьте квоту, обратившись к How Do I Increase My Quota?
Чтобы назначить разрешения группе пользователей, выполните указанные ниже действия. Чтобы отозвать разрешения группы пользователей, см. Managing Permissions of a User Group.
Рисунок 2 Переход к странице авторизации группы пользователей

Если системно-определённые политики не удовлетворяют вашим требованиям, нажмите Create Policy в правом верхнем углу, чтобы создать пользовательские политики. Вы можете использовать их для дополнения системно-определённых политик и более тонкого управления разрешениями. Подробности см. в Creating a Custom Policy. Рисунок 3 Выбор разрешений
Область | Описание |
|---|---|
Все ресурсы | Пользователи IAM смогут использовать все ресурсы, включая ресурсы в корпоративных проектах, региональных проектах и глобальных сервисах вашего аккаунта в соответствии с назначенными разрешениями. |
Корпоративные проекты | Пользователи IAM могут использовать ресурсы в выбранных вами корпоративных проектах в соответствии с назначенными разрешениями. Эта опция доступна только при включённом параметре Enterprise Project. Подробности о корпоративных проектах см. в разделе "Enterprise Management" в Enterprise Management User Guide. |
Региональные проекты | Пользователи IAM могут использовать ресурсы в выбранных вами регионально-специфичных проектах на основе назначенных разрешений. Если вы выбираете глобальные разрешения сервиса, разрешения по умолчанию применяются ко всем ресурсам. Если вы выбираете разрешения сервиса уровня проекта, разрешения применяются к выбранным вами регионально-специфичным проектам. |
Глобальные сервисы | Пользователи IAM могут использовать глобальные сервисы на основе назначенных разрешений. Глобальные сервисы развернуты во всех физических регионах. Пользователям IAM не требуется указывать регион при доступе к этим сервисам, таким как Object Storage Service (OBS) и Content Delivery Network (CDN). Если вы выбираете разрешения сервиса уровня проекта, разрешения по умолчанию применяются ко всем ресурсам. Если вы выбираете глобальные разрешения сервиса, разрешения применяются к глобальным сервисам. |
Table 2 перечисляет общие разрешения. Для всех разрешений, специфичных для сервиса, см. Permission Description.
Category | Policy/Role Name | Description | Authorization Scope |
|---|---|---|---|
General administration | FullAccess | Полные разрешения для сервисов, поддерживающих управление доступом на основе политик. | Все ресурсы |
Управление ресурсами | Администратор Тенанта | Разрешения администратора для всех сервисов, кроме IAM. | Все ресурсы |
Просмотр ресурсов | Гость Тенанта | Разрешения только для чтения для всех ресурсов. | Все ресурсы |
Управление пользователями IAM | Администратор безопасности | Разрешения администратора для IAM. | Глобальные сервисы |
Computing O&M | ECS Admin | Разрешения администратора для ECS. | Региональные проекты |
CCE FullAccess | Разрешения администратора для Cloud Container Engine (CCE). | Региональные проекты | |
BMS FullAccess | Разрешения администратора для Bare Metal Server (BMS). | Региональные проекты | |
IMS Admin | Разрешения администратора для Image Management Service (IMS). | Региональные проекты | |
AutoScaling FullAccess | Разрешения администратора для Auto Scaling (AS). | Региональные проекты | |
Network O&M | VPC Admin | Разрешения администратора для Virtual Private Cloud (VPC). | Региональные проекты |
ELB Admin | Разрешения администратора для Elastic Load Balance (ELB). | Региональные проекты | |
Database O&M | RDS FullAccess | Разрешения администратора для Relational Database Service (RDS). | Региональные проекты |
DDS FullAccess | Разрешения администратора для Document Database Service (DDS). | Региональные проекты | |
DDM FullAccess | Разрешения администратора для Distributed Database Middleware (DDM). | Региональные проекты | |
Security O&M | WAF Administrator | Разрешения администратора для Web Application Firewall (WAF). | Региональные проекты |
KMS Administrator | Разрешения администратора для Key Management Service (KMS), который был переименован в Data Encryption Workshop (DEW). | Региональные проекты | |
DBSS FullAccess | Разрешения администратора для Database Security Service (DBSS). | Региональные проекты |