Ниже представлены базовые концепции, которые необходимо понять перед началом работы с сервисом IAM.
Домен (учетная запись) создаётся после успешной регистрации в облачной платформе. Ваш domain владеет вашими ресурсами и имеет полные права доступа к вашим облачным сервисам и ресурсам. Вы можете использовать ваш домен для выполнения операций, таких как сброс пароля для входа и назначение прав IAM пользователям.
Вы можете использовать ваш домен для создания пользователей и назначения прав доступа к конкретным ресурсам. Каждый пользователь имеет собственные учетные данные (пароль и ключи доступа) и использует облачные ресурсы в соответствии с назначенными правами.
Если пользователь забыл пароль, он может сбросить пароль, обратившись к статье «What Should I Do If I Forgot My Password?» в Identity and Access Management FAQs.
Учетная запись и её IAM пользователи находятся в отношениях «родитель‑дитя». IAM пользователи создаются учетной записью и обладают только теми правами, которые предоставлены учетной записью. Учетная запись может в любой момент изменить или отозвать права IAM пользователей.
Figure 1 Учетная запись и IAM пользователи

Авторизация — это процесс использования политик для предоставления IAM пользователям прав, необходимых для выполнения конкретных задач, например управления ресурсами ECS в вашей учетной записи. После назначения системно‑определённой или пользовательской политики группе пользователей, пользователи в группе наследуют права, определённые политикой, для управления ресурсами.
Figure 2 Процесс авторизации

Группа IAM пользователей представляет собой набор IAM пользователей. Группы пользователей позволяют задавать права для нескольких пользователей. Это упрощает управление правами этих пользователей. IAM пользователи, добавленные в группу, автоматически наследуют права группы. Если пользователь добавлен в несколько групп, он наследует права всех этих групп.
Существует группа пользователей по умолчанию admin. Она имеет все необходимые разрешения для использования всех облачных ресурсов. Пользователи IAM в этой группе могут выполнять операции со всеми ресурсами, включая, но не ограничиваясь созданием групп пользователей и пользователей, назначением разрешений и управлением ресурсами.
Рисунок 3 Группа пользователей и пользователи

Вы можете предоставлять разрешения, используя роли и политики.
Рисунок 4 Пример разрешений

Облачная платформа использует учётные данные для проверки подлинности пользователей при попытке доступа через консоль или API. Учётные данные могут быть паролями или ключами доступа. Вы можете управлять своими учётными данными и учётными данными пользователей IAM.
Виртуальное MFA-устройство — это приложение, генерирующее 6‑значные коды подтверждения в соответствии со стандартом Time-based One-time Password Algorithm (TOTP). MFA‑устройства могут быть аппаратными или программными. Облачная платформа поддерживает только программные виртуальные MFA‑устройства, которые являются приложениями, работающими на умных устройствах, таких как мобильные телефоны.
Регион соответствует проекту. Default projects определяются для группировки и физической изоляции вычислительных, хранилищных и сетевых ресурсов в разных регионах. Вы можете предоставить пользователям разрешения в default project для доступа ко всем ресурсам в регионе, связанном с проектом. Если требуется более тонкий контроль доступа, вы можете создать subprojects в default project и создавать ресурсы в subprojects. Затем вы можете назначить необходимые разрешения пользователям для доступа только к ресурсам в конкретных subprojects.
Рисунок 5 Projects

Enterprise projects позволяют группировать и управлять ресурсами в разных регионах. Ресурсы в enterprise projects логически изолированы друг от друга. Enterprise project может содержать ресурсы из нескольких регионов, и вы можете легко добавлять ресурсы в enterprise projects или удалять их из enterprise projects.
Вы можете использовать agency для установления доверительных отношений между вашей учетной записью и другой учетной записью или облачным сервисом.