Облачная платформаAdvanced

Управление разрешениями

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Если вам необходимо назначить различным сотрудникам вашего предприятия разные разрешения для доступа к ресурсам NAT Gateway, Identity and Access Management (IAM) является хорошим выбором для детального управления разрешениями. IAM предоставляет аутентификацию личности, детальное управление разрешениями и контроль доступа. IAM помогает обеспечить безопасный доступ к вашим ресурсам.

С помощью IAM вы можете создавать IAM users и предоставлять им разрешения только на доступ к определённым ресурсам. Например, если вы хотите, чтобы некоторые разработчики программного обеспечения в вашем предприятии могли использовать ресурсы NAT Gateway, но не хотели, чтобы они могли удалять NAT gateways или выполнять любые другие операции с высоким риском, вы можете создать IAM users и предоставить разрешение на использование NAT gateways, но не предоставлять разрешение на их удаление.

Если ваш облачный аккаунт не требует отдельных IAM users для управления разрешениями, вы можете пропустить этот раздел.

IAM — бесплатный сервис. Вы платите только за ресурсы в вашем аккаунте. Для получения дополнительной информации об IAM см. Identity and Access Management User Guide.What Is IAM?

Разрешения NAT Gateway

Новые IAM users по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп пользователей, а затем прикрепить к этим группам политики или роли. После этого пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии с назначенными им разрешениями.

NAT Gateway — сервис уровня проекта, развернутый для конкретных регионов. Чтобы назначить разрешения NAT Gateway группе пользователей, укажите область как проекты, специфичные для региона, и выберите проекты, для которых вы хотите, чтобы разрешения вступили в силу. Если вы выберете All projects, разрешения будут применяться к группе пользователей во всех проектах, специфичных для региона. При доступе к NAT gateways пользователям необходимо переключиться на уполномоченный регион.

Вы можете предоставлять пользователям разрешения, используя роли и политики.

  • Роли: стратегия авторизации грубого уровня, определяющая разрешения по должностным обязанностям. Для авторизации доступно ограниченное количество ролей уровня сервиса. Облачные сервисы часто зависят друг от друга. При предоставлении разрешений с помощью ролей также необходимо прикреплять любые существующие зависимости ролей. Роли не являются оптимальными для детальной авторизации и доступа с наименьшими привилегиями.
  • Политики: стратегия авторизации детального уровня, определяющая разрешения, необходимые для выполнения операций над конкретными облачными ресурсами при определённых условиях. Этот тип авторизации более гибок и подходит для доступа с наименьшими привилегиями. Например, вы можете предоставить пользователям только разрешения на управление определённым типом NAT gateways и правилами SNAT. Большинство детальных политик содержат разрешения для конкретных API, и разрешения определяются с помощью действий API. Для действий API, поддерживаемых NAT Gateway, см. раздел "Permissions Policies and Supported Actions" в NAT Gateway API Reference.

Table 1 перечисляет все системно-определенные разрешения для NAT Gateway.

Table 1 Системно-определенные разрешения для NAT Gateway

Policy Name

Description

Тип

NAT FullAccess

Все операции над ресурсами NAT Gateway.

Системно-определенная политика

NAT ReadOnlyAccess

Разрешения только для чтения всех ресурсов NAT Gateway.

Системно-определенная политика

NAT Administrator

Все операции над ресурсами NAT Gateway. Чтобы получить это разрешение, пользователи также должны иметь разрешения Tenant Guest.

Системно-определенная роль

Table 2 перечисляет общие операции, поддерживаемые каждой системной политикой или ролью NAT Gateway. Выберите необходимые политики или роли.

Table 2 Общие операции, поддерживаемые каждой системно-определенной политикой или ролью NAT Gateway

Операция

NAT FullAccess

NAT ReadOnlyAccess

NAT Gateway Администратор

Создание NAT gateway

√

x

√

Запрос NAT gateways

√

√

√

Запрос деталей NAT gateway

√

√

√

Обновление NAT gateway

√

x

√

Удаление NAT gateway

√

x

√

Добавление SNAT rule

√

x

√

Просмотр SNAT rule

√

√

√

Изменение SNAT rule

√

x

√

Удаление SNAT rule

√

x

√

Добавление правила DNAT

√

x

√

Просмотр правила DNAT

√

√

√

Изменение правила DNAT

√

x

√

Удаление правила DNAT

√

x

√

Пакетное удаление правил DNAT

√

x

√

Импорт правил DNAT с использованием шаблонов

√

x

√

Экспорт правил DNAT с использованием шаблонов

√

√

√

Note
  • Обратите внимание на следующее при создании правила DNAT:
    • Если вы задаете Instance Type как Server и выбираете ECS, вам также необходимо получить разрешения ECS ReadOnlyAccess или детализированные разрешения для действий ecs:cloudServers:get и ecs:cloudServers:list. Подробности см. в Elastic Cloud Server API Reference.
    • Если вы задаете Instance Type как Server и выбираете BMS, вам также необходимо получить разрешения BMS ReadOnlyAccess или детализированные разрешения для действий bms:servers:get и bms:servers:list. Подробности см. в Bare Metal Server API Reference.
    • После создания правила DNAT добавьте правило группы безопасности, чтобы разрешить доступ из Интернета к серверам, для которых настроено правило DNAT. В противном случае правило DNAT не вступит в силу. Получите разрешения VPC FullAccess или детализированные разрешения для действия vpc:securityGroups:create, обратившись к Virtual Private Cloud API Reference.
  • Чтобы просматривать метрики, получите разрешения CES ReadOnlyAccess. Подробности см. в Cloud Eye API Reference.
  • Чтобы просматривать журналы доступа, получите разрешения LTS ReadOnlyAccess. Подробности см. в Log Tank Service API Reference.