Облачная платформаAdvanced

Базовые концепции

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Ниже представлены базовые концепции, которые необходимо понять перед началом работы с сервисом IAM.

Домен

Домен (учетная запись) создаётся после успешной регистрации в облачной платформе. Ваш domain владеет вашими ресурсами и имеет полные права доступа к вашим облачным сервисам и ресурсам. Вы можете использовать ваш домен для выполнения операций, таких как сброс пароля для входа и назначение прав IAM пользователям.

IAM пользователь

Вы можете использовать ваш домен для создания пользователей и назначения прав доступа к конкретным ресурсам. Каждый пользователь имеет собственные учетные данные (пароль и ключи доступа) и использует облачные ресурсы в соответствии с назначенными правами.

Если пользователь забыл пароль, он может сбросить пароль, обратившись к статье «What Should I Do If I Forgot My Password?» в Identity and Access Management FAQs.

Взаимосвязь между учетной записью и её IAM пользователями

Учетная запись и её IAM пользователи находятся в отношениях «родитель‑дитя». IAM пользователи создаются учетной записью и обладают только теми правами, которые предоставлены учетной записью. Учетная запись может в любой момент изменить или отозвать права IAM пользователей.

Figure 1 Учетная запись и IAM пользователи


Авторизация

Авторизация — это процесс использования политик для предоставления IAM пользователям прав, необходимых для выполнения конкретных задач, например управления ресурсами ECS в вашей учетной записи. После назначения системно‑определённой или пользовательской политики группе пользователей, пользователи в группе наследуют права, определённые политикой, для управления ресурсами.

Figure 2 Процесс авторизации


Группа пользователей

Группа IAM пользователей представляет собой набор IAM пользователей. Группы пользователей позволяют задавать права для нескольких пользователей. Это упрощает управление правами этих пользователей. IAM пользователи, добавленные в группу, автоматически наследуют права группы. Если пользователь добавлен в несколько групп, он наследует права всех этих групп.

Существует группа пользователей по умолчанию admin. Она имеет все необходимые разрешения для использования всех облачных ресурсов. Пользователи IAM в этой группе могут выполнять операции со всеми ресурсами, включая, но не ограничиваясь созданием групп пользователей и пользователей, назначением разрешений и управлением ресурсами.

Рисунок 3 Группа пользователей и пользователи


Разрешения

Вы можете предоставлять разрешения, используя роли и политики.

  • Роли: Стратегия авторизации грубого уровня, предоставляемая IAM для назначения разрешений на основе должностных обязанностей пользователей. Доступно только ограниченное количество ролей уровня сервиса для авторизации.
  • Политики: Стратегия авторизации тонкого уровня, определяющая разрешения, необходимые для выполнения операций над конкретными облачными ресурсами при определённых условиях. Такой тип авторизации более гибок и идеален для доступа с наименьшими привилегиями. Например, вы можете предоставить пользователям только те разрешения, которые необходимы для управления ECS определённого типа. IAM поддерживает как системно-определённые, так и пользовательские политики.
    • Системно-определённая политика определяет общие действия облачного сервиса. Вы можете использовать системно-определённые политики для назначения разрешений группам пользователей. Такие политики нельзя изменять. Если вам необходимо назначить разрешения для конкретного сервиса группе пользователей или агентству в консоли IAM, но соответствующие политики не найдены, сервис не поддерживает управление разрешениями через IAM.
    • Пользовательские политики служат дополнением к системно-определённым политикам. Вы можете создавать пользовательские политики, используя действия, поддерживаемые облачными сервисами, для более точного контроля доступа. Пользовательские политики можно создавать в визуальном редакторе или в представлении JSON.

Рисунок 4 Пример разрешений


Учётные данные

Облачная платформа использует учётные данные для проверки подлинности пользователей при попытке доступа через консоль или API. Учётные данные могут быть паролями или ключами доступа. Вы можете управлять своими учётными данными и учётными данными пользователей IAM.

  • Пароль: Общий тип учётных данных для входа в консоль управления или вызова API.
  • Ключ доступа: Пара идентификатор ключа доступа/секретный ключ доступа (AK/SK), доступная только для вызовов API. Каждый ключ доступа предоставляет подпись для криптографической аутентификации, обеспечивая конфиденциальность, полноту и корректность запросов доступа.

Виртуальное MFA-устройство

Виртуальное MFA-устройство — это приложение, генерирующее 6‑значные коды подтверждения в соответствии со стандартом Time-based One-time Password Algorithm (TOTP). MFA‑устройства могут быть аппаратными или программными. Облачная платформа поддерживает только программные виртуальные MFA‑устройства, которые являются приложениями, работающими на умных устройствах, таких как мобильные телефоны.

Project

Регион соответствует проекту. Default projects определяются для группировки и физической изоляции вычислительных, хранилищных и сетевых ресурсов в разных регионах. Вы можете предоставить пользователям разрешения в default project для доступа ко всем ресурсам в регионе, связанном с проектом. Если требуется более тонкий контроль доступа, вы можете создать subprojects в default project и создавать ресурсы в subprojects. Затем вы можете назначить необходимые разрешения пользователям для доступа только к ресурсам в конкретных subprojects.

Рисунок 5 Projects


Enterprise Project

Enterprise projects позволяют группировать и управлять ресурсами в разных регионах. Ресурсы в enterprise projects логически изолированы друг от друга. Enterprise project может содержать ресурсы из нескольких регионов, и вы можете легко добавлять ресурсы в enterprise projects или удалять их из enterprise projects.

Agency

Вы можете использовать agency для установления доверительных отношений между вашей учетной записью и другой учетной записью или облачным сервисом.

  • Делегирование учетной записи: вы можете делегировать другую учетную запись для выполнения O&M над вашими ресурсами на основе назначенных разрешений.
  • Делегирование облачного сервиса: облачные сервисы взаимодействуют друг с другом, и некоторые облачные сервисы зависят от других сервисов. Вы можете создать agency для делегирования облачного сервиса с доступом к другим сервисам и выполнения O&M.