Облачная платформаAdvanced

Разрешения

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Если вам необходимо назначить разные разрешения сотрудникам вашего предприятия для доступа к ресурсам EVS в облаке, IAM является хорошим выбором для управления детализированными разрешениями. IAM обеспечивает аутентификацию личности, управление разрешениями и контроль доступа, помогая вам безопасно получать доступ к вашим облачным ресурсам.

С помощью IAM вы можете контролировать доступ к конкретным облачным ресурсам. Например, если вы хотите, чтобы некоторые сотрудники по управлению ресурсами вашего предприятия могли просматривать ресурсы EVS, но не хотели, чтобы они удаляли ресурсы EVS или выполняли любые другие операции с высоким риском, вы можете предоставить разрешение на просмотр ресурсов EVS, но не предоставлять разрешение на их удаление.

Если вашей учетной записи не требуется IAM для управления разрешениями, вы можете пропустить этот раздел.

IAM — бесплатный сервис. Вы платите только за ресурсы в своей учетной записи.

Для получения дополнительной информации об IAM см. IAM Service Overview.

Разрешения EVS

Новые пользователи IAM по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп и прикрепить к этим группам политики или роли. Затем пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии с полученными разрешениями.

EVS — сервис уровня проекта, развернутый для конкретных регионов. Чтобы назначить разрешения EVS группе пользователей, укажите область как проекты, специфичные для региона, и выберите проект, в котором разрешения вступят в силу. Если выбран All projects, разрешения будут применяться к группе пользователей во всех проектах, специфичных для региона. При доступе к EVS пользователям необходимо переключиться в регион, где им предоставлен доступ к EVS.

Вы можете предоставлять пользователям разрешения с помощью ролей и политик.

  • Роли: тип грубого механизма авторизации, определяющего разрешения, связанные с обязанностями пользователя. Этот механизм предоставляет лишь ограниченное количество ролей уровня сервиса для авторизации. При использовании ролей для предоставления разрешений необходимо также назначать другие роли, от которых зависят эти разрешения, чтобы они вступили в силу. Однако роли не являются оптимальным выбором для детализированной авторизации и безопасного контроля доступа.
  • Политики: тип детализированного механизма авторизации, определяющего разрешения, необходимые для выполнения операций над конкретными облачными ресурсами при определённых условиях. Этот механизм обеспечивает более гибкую авторизацию на основе политик, отвечая требованиям безопасного контроля доступа. Например, вы можете предоставить пользователям ECS только разрешения на управление определённым типом ECS. Большинство политик определяют разрешения на основе API. Для действий API, поддерживаемых EVS, см. «Permissions and Supported Actions» > «Introduction» в Elastic Volume Service API Reference.

Table 1 перечисляет все системно-определённые роли и политики, поддерживаемые EVS.

Table 1 Системно-определённые роли и политики, поддерживаемые EVS

Role/Policy Name

Description

Type

Dependencies

EVS FullAccess

Полные разрешения для EVS. Пользователи, получившие эти разрешения, могут создавать, присоединять, отсоединять, выполнять запросы и удалять ресурсы EVS, а также увеличивать ёмкость дисков EVS.

System-defined policy

None

EVS ReadOnlyAccess

Разрешения только для чтения EVS. Пользователи, получившие эти разрешения, могут только просматривать данные ресурсов EVS.

System-defined policy

None

Server Administrator

Полные разрешения для EVS.

System-defined role

None

Table 2 перечисляет общие операции, поддерживаемые каждой системно-определенной политикой EVS. Выберите политики по необходимости.

Table 2 Общие операции, поддерживаемые каждой системно-определенной политикой EVS

Operation

EVS FullAccess

EVS ReadOnlyAccess

Создание дисков

x

Просмотр списка дисков

Просмотр сведений о диске

Подключение дисков

x

Отключение дисков

x

Удаление дисков

x

Расширение ёмкостей дисков

x

Добавление тегов для дисков

x

Изменение тегов диска

x

Удаление тегов диска

x

Поиск дисков по тегу

Изменение имён дисков

x

Связанные ссылки

  • Раздел "Service Overview" в Identity and Access Management User Guide