В этом разделе описывается детальное управление разрешениями IAM для ваших ресурсов DEW. С помощью IAM вы можете:
Если вашему аккаунту не нужны отдельные IAM users, пропустите эту главу.
В этом разделе описывается процедура предоставления permissions (см. Figure 1).
Прежде чем предоставлять permissions группе пользователей, вам необходимо понять доступные DEW permissions и предоставлять permissions в соответствии с реальными сценариями. Таблицы ниже описывают permissions, поддерживаемые в DEW.
Role/Policy | Description | Type |
|---|---|---|
KMS Administrator | Administrator permissions for the encryption key | Role |
KMS CMKFullAccess | Все разрешения для ключей шифрования | Policy |
KMS CMKReadOnlyAccess | Разрешение только на чтение для ключей шифрования | Policy |
Рисунок 1 Авторизация доступа DEW пользователю

Создайте группу пользователей в консоли IAM и предоставьте группе пользователей разрешение KMS CMKFullAccess (указывающее полные разрешения для ключей).
Создайте пользователя в консоли IAM и добавьте пользователя в группу, созданную в 1.
Войдите в консоль как недавно созданный пользователь и проверьте, что у пользователя есть только назначенные разрешения.
Нажмите Service List и выберите сервис, отличный от DEW. Если появится сообщение, указывающее, что у вас нет разрешения на доступ к сервису, значит политика KMS CMKFullAccess вступила в силу.
Если вы настроили Tenant Guest разрешения для учетной записи IAM, помимо разрешений только для чтения для всех облачных сервисов, кроме IAM, у вас также есть следующие разрешения KMS:
Если вы хотите настроить роль Tenant Guest для пользователя IAM, но не хотите иметь перечисленные выше разрешения, вам необходимо настроить пользовательскую политику отклонения для пользователя IAM. Подробную информацию о том, как настроить пользовательскую политику, см. Creating a Custom DEW Policy.