Облачная платформаAdvanced

Создание пользователя MRS

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Используйте IAM для реализации детального контроля разрешений над вашим MRS. С IAM вы можете:

  • Создайте IAM‑пользователей в рамках вашей облачной учётной записи для сотрудников в соответствии со структурой организации, чтобы каждый сотрудник мог получать доступ к ресурсам MRS, используя свои уникальные учётные данные (IAM user).
  • Предоставляйте только те разрешения, которые необходимы пользователям для выполнения конкретной задачи.
  • Делегируйте облачную учётную запись или облачный сервис для выполнения эффективного O&M над вашими ресурсами MRS.

Если ваша облачная учётная запись не требует IAM‑пользователей, пропустите этот раздел.

В этом разделе описывается процедура предоставления разрешений (см. Figure 1).

Предварительные условия

Изучите разрешения. Для разрешений других сервисов см. Permission Policies.

Схема процесса

Figure 1 Процесс предоставления разрешений MRS


  1. Создание группы пользователей и назначение разрешений

    Создайте группу пользователей в консоли IAM и назначьте группе разрешения MRS.

  2. Создайте пользователя и добавьте его в группу пользователей.

    Создайте пользователя в консоли IAM и добавьте его в группу, созданную в 1. Создайте группу пользователей и назначьте ей разрешения.

  3. Войдите в систему и проверьте разрешения.

    Войдите в консоль, используя созданного пользователя, и проверьте, что у пользователя есть предоставленные разрешения.

    • Choose Service List > Analytics > MapReduce Service. Click Create Cluster on the MRS console. If you fail to create an MRS cluster (assume that you only have the MRS ReadOnlyAccess permission), the MRS ReadOnlyAccess policy has taken effect.
    • Choose any other service in Service List. If a message appears indicating that you have insufficient permissions to access the service, the MRS ReadOnlyAccess policy has already taken effect.

Описание разрешений MRS

По умолчанию новые пользователи IAM не имеют никаких разрешений. Чтобы назначить разрешения пользователю, добавьте пользователя в одну или несколько групп и назначьте этим группам политики разрешений или роли. Затем пользователь наследует разрешения от групп, членом которых он является, и может выполнять указанные операции над облачными сервисами на основе этих разрешений.

MRS is a project-level service deployed and accessed in specific physical regions. To assign permissions to a user group, specify Scope as Region-specific projects and select projects in the corresponding region for the permissions to take effect. If All projects is selected, the permissions will take effect for the user group in all region-specific projects. When accessing MRS, the users need to switch to a region where they have been authorized to use the MRS service.

Вы можете предоставлять разрешения, используя роли и политики.

  • Роли: тип механизма авторизации грубого уровня, определяющего разрешения, связанные с обязанностями пользователя. Этот механизм предоставляет лишь ограниченное количество ролей уровня сервиса для авторизации. При использовании ролей для предоставления разрешений необходимо также назначать другие роли, от которых зависят эти разрешения, чтобы они вступили в силу. Однако роли не являются оптимальным выбором для тонкой авторизации и безопасного контроля доступа.
  • Policies: A type of fine-grained authorization mechanism that defines permissions required to perform operations on specific cloud resources under certain conditions. This mechanism allows for more flexible policy-based authorization, meeting requirements for secure access control. For example, you can grant MRS users only the permissions for performing specified operations on MRS clusters, such as creating a cluster and querying a cluster list rather than deleting a cluster. Most policies define permissions based on APIs. For the API actions supported by MRS, see Permissions Policies and Supported Actions.

Table 1 lists all the default system policies supported by MRS.

Table 1 MRS system policies

Policy

Description

Type

MRS FullAccess

Разрешения администратора для MRS. Пользователи, получившие эти разрешения, могут управлять и использовать все ресурсы MRS.

Fine-grained policy

MRS CommonOperations

Общие пользовательские разрешения для MRS. Пользователи, получившие эти разрешения, могут использовать MRS, но не могут добавлять или удалять ресурсы.

Fine-grained policy

MRS ReadOnlyAccess

Разрешение только для чтения в MRS. Пользователи, получившие эти разрешения, могут только просматривать ресурсы MRS.

Fine-grained policy

MRS Administrator

Разрешения:

  • Все операции в MRS
  • Пользователи с разрешениями этой политики также должны получить разрешения политик Tenant Guest и Server Administrator.

RBAC policy

Table 2 перечисляет общие операции, поддерживаемые каждой системно-определенной политикой или ролью MRS. Выберите необходимые политики или роли.

Table 2 Общие операции, поддерживаемые каждой системно-определенной политикой

Operation

MRS FullAccess

MRS CommonOperations

MRS ReadOnlyAccess

MRS Administrator

Создание кластера

x

x

Изменение размера кластера

x

x

Обновление спецификаций узла

x

x

Удаление cluster

x

x

Запрос деталей cluster

Запрос списка cluster

Настройка правила auto scaling

x

x

Запрос списка host

Запрос operation logs

Создание и выполнение job

x

Остановка job

x

Удаление отдельного job

x

Удаление джоб в пакетном режиме

x

Запрос деталей джобы

Запрос списка джоб

Создание папки

x

Удаление файла

x

Запрос списка файлов

Управление тегами кластера в пакетном режиме

x

Создание отдельного тега кластера

x

Удаление отдельного тега кластера

x

Запрос списка ресурсов по тегу

Запрос тегов кластера

Доступ к Manager

x

Запрос списка патчей

Установка патча

x

Удаление патча

x

Авторизация O&M каналов

x

Общий доступ к журналам O&M каналов

x

Запрос списка тревог

Подписка на уведомление о тревоге

x

Отправка SQL‑запроса

x

Запрос результатов SQL

x

Отмена задачи выполнения SQL

x