Если вам необходимо назначать различным сотрудникам вашего предприятия разные разрешения для доступа к ресурсам VPN, созданным на облачной сервисной платформе, Identity and Access Management (IAM) — хороший выбор для детального управления разрешениями. IAM обеспечивает аутентификацию личности, управление разрешениями и контроль доступа, помогая вам безопасно управлять доступом к вашим ресурсам.
С помощью IAM вы можете использовать свою account для создания IAM users и назначения им разрешений, чтобы контролировать их доступ к конкретным облачным ресурсам. Например, некоторым разработчикам программного обеспечения в вашем предприятии необходимо использовать ресурсы VPN, но им не следует разрешать их удалять или выполнять любые операции с высоким риском. В этом случае вы можете создать IAM users для разработчиков и предоставить им только те разрешения, которые необходимы для использования ресурсов VPN.
Если ваш account не требует индивидуальных IAM users для управления разрешениями, пропустите этот раздел, он не влияет на использование функций VPN.
IAM — бесплатный сервис. Вы платите только за ресурсы в своей account.
Для получения дополнительной информации об IAM см. IAM Service Overview.
Новые IAM users по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько groups и привязать к этим groups policies или roles. Затем пользователи наследуют разрешения от groups и могут выполнять указанные операции над облачными сервисами в соответствии с назначенными им разрешениями.
VPN is a project-level service deployed for specific regions. When you set Scope to Region-specific projects and select the specified projects in the specified regions, the users only have permissions for VPN in the selected projects. If you set Scope to All resources, users have permissions for VPN in all region-specific projects. When accessing VPN, the users need to switch to the authorized region.
Вы можете предоставлять разрешения с помощью roles или policies.
Table 1 перечисляет все системно-определённые разрешения для VPN.
Имя системной роли/политики | Описание | Зависимость |
|---|---|---|
VPN Administrator (не рекомендуется) | Разрешения администратора для VPN. Пользователи с этими разрешениями могут выполнять все операции с VPN. Эту роль необходимо использовать вместе с ролями Tenant Guest и VPC Administrator в том же проекте.
| - |
VPN FullAccess (рекомендуется) | Полные разрешения для VPN. ПРИМЕЧАНИЕ: Все действия, используемые для запроса списка информации, не поддерживают авторизацию на основе корпоративных проектов. Необходимо отдельно настроить действия в представлении IAM. | Действия глобальных сервисов и действия уровня региона нельзя настроить в одной политике. Поэтому добавляются следующие глобальные действия:
|
VPN ReadOnlyAccess | Разрешения только для чтения ресурсов VPN. Пользователи, имеющие эти разрешения, могут только просматривать информацию о ресурсах VPN. ПРИМЕЧАНИЕ: Все действия, используемые для запроса списка информации, не поддерживают авторизацию на основе enterprise projects. Необходимо отдельно настроить действия в представлении IAM. | Действия глобальных сервисов и действия уровня региона нельзя настроить в одной политике. Поэтому добавлены следующие глобальные действия:
|
Table 2 перечисляет общие операции, поддерживаемые системно-определенными разрешениями для S2C VPN.
Operation | VPN Administrator (Не рекомендуется) | VPN FullAccess (Рекомендуется) | VPN ReadOnlyAccess |
|---|---|---|---|
Создание VPN gateway | √ |
| × |
Просмотр VPN gateway | √ | √ | √ |
Запрос списка VPN gateway | √ | √ | √ |
Обновление VPN gateway | √ |
| × |
Удаление VPN gateway | √ |
| × |
Создание VPN‑соединения | √ |
| × |
Просмотр VPN‑соединения | √ | √ | √ |
Запрос списка VPN‑соединений | √ | √ | √ |
Обновление VPN‑соединения | √ |
| × |
Удаление VPN‑соединения | √ |
| × |
Создание клиентского шлюза | √ |
| × |
Просмотр клиентского шлюза | √ |
| √ |
Запрос списка customer gateway | √ |
| √ |
Обновление customer gateway | √ |
| × |
Удаление customer gateway | √ |
| × |
Создание VPN connection monitor | √ |
| × |
Запрос VPN connection monitor | √ |
| √ |
Запрос списка мониторинга VPN‑соединения | √ |
| √ |
Удаление монитора VPN‑соединения | √ |
| × |
Запрос журналов VPN‑соединения | √ |
| √ |
Запрос таблицы маршрутизации VPN‑шлюза | √ |
| √ |
Сброс VPN‑соединения | √ |
| × |
Обновление S2C VPN gateway | √ |
| × |