Вы можете использовать IAM для предоставления определённых разрешений доступа к вашим ресурсам IAM различным сотрудникам вашей организации. IAM обеспечивает аутентификацию личности, детальное управление разрешениями и контроль доступа. Это помогает обеспечить безопасный доступ к вашим ресурсам.
С помощью IAM вы можете создавать пользователей IAM и предоставлять им разрешения доступа только к определённым ресурсам. Например, вы можете предоставить разрешения, позволяющие некоторым планировщикам проектов в вашей организации просматривать данные IAM, но запрещающие им выполнять любые операции с высоким риском, например удалять пользователей IAM и проекты. Для получения списка всех разрешений сервисов, поддерживаемых IAM, см. «Permissions».
Новые пользователи IAM по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп и прикрепить к этим группам политики или роли. Затем пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии со своими разрешениями.
IAM — это глобальный сервис, развернутый во всех регионах. Когда вы задаёте область авторизации Global services, пользователи получают разрешение доступа к IAM во всех регионах.
Вы можете предоставлять разрешения, используя роли и политики.
Table 1 перечисляет все системно-определённые разрешения для IAM.
Role/Policy Name | Description | Type | Content |
|---|---|---|---|
FullAccess | Полные разрешения для всех сервисов, поддерживающих авторизацию на основе политик. Пользователи с этими разрешениями могут выполнять операции во всех сервисах. | Системно-определенная политика | |
IAM ReadOnlyAccess | Разрешения только для чтения для IAM. Пользователи с этими разрешениями могут только просматривать данные IAM. | Системно-определенная политика | |
Security Administrator | Администратор IAM с полными разрешениями, включая разрешения на создание и удаление пользователей IAM. | Системно-определенная роль | |
Agent Operator | Оператор IAM (делегированная сторона) с разрешениями переключать роли и получать доступ к ресурсам делегирующей стороны. | Системно-определенная роль | |
Tenant Guest | Разрешения только для чтения для всех сервисов, кроме IAM. | Системно-определенная политика | |
Tenant Administrator | Разрешения администратора для всех сервисов, кроме IAM. | Системно-определенная политика |
Table 2 перечисляет общие операции, поддерживаемые системно-определенными разрешениями для IAM.
Tenant Guest и Tenant Administrator являются базовыми ролями, предоставляемыми IAM, и не содержат специфических разрешений для IAM. Поэтому эти две роли не включены в следующую таблицу.
Operation | Security Administrator | Agent Operator | FullAccess | IAM ReadOnlyAccess |
|---|---|---|---|---|
Создание IAM‑пользователей | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос сведений о пользователе IAM | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Изменение информации о пользователе IAM | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос настроек безопасности IAM users | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Изменение настроек безопасности IAM users | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление IAM users | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Создание групп пользователей | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос сведений о группе пользователей | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Изменение информации о группе пользователей | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Добавление пользователей в группы пользователей | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление пользователей из групп пользователей | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление групп пользователей | Поддерживается | Не поддерживается | Supported | Not supported |
Назначение разрешений группам пользователей | Supported | Not supported | Supported | Not supported |
Удаление разрешений групп пользователей | Supported | Not supported | Supported | Not supported |
Создание пользовательских политик | Supported | Not supported | Поддерживается | Не поддерживается |
Изменение пользовательских политик | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление пользовательских политик | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос сведений о разрешениях | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Создание агентств | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос агентств | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Изменение агентств | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Переключение ролей | Не поддерживается | Поддерживается | Поддерживается | Не поддерживается |
Удаление агентств | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Предоставление прав агентствам | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление прав агентств | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Создание проектов | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос проектов | Поддерживается | Не поддерживается | Supported | Supported |
Изменение проектов | Supported | Not supported | Supported | Not supported |
Удаление проектов | Supported | Not supported | Supported | Not supported |
Создание поставщиков удостоверений | Supported | Not supported | Поддерживается | Не поддерживается |
Импорт файлов метаданных | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос файлов метаданных | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Запрос поставщиков идентификации | Поддерживается | Не поддерживается | Supported | Supported |
Запрос протоколов | Supported | Not supported | Supported | Supported |
Запрос сопоставлений | Supported | Not supported | Supported | Supported |
Обновление поставщиков удостоверений | Supported | Not supported | Поддерживается | Не поддерживается |
Обновление протоколов | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Обновление сопоставлений | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление поставщиков идентификации | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление протоколов | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление сопоставлений | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Запрос квот | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Чтобы управлять ключами доступа других пользователей как пользователь IAM, необходимо получить требуемые разрешения. Подробнее см. Table 3. Например, чтобы создать ключ доступа для пользователя IAM, получите разрешение Security Administrator или FullAccess.
Operation | Security Administrator | Agent Operator | FullAccess | IAM ReadOnlyAccess |
|---|---|---|---|---|
Creating access keys (for other IAM users) | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Querying access keys (of other IAM users) | Поддерживается | Не поддерживается | Поддерживается | Поддерживается |
Изменение ключей доступа (для других IAM‑пользователей) | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
Удаление ключей доступа (для других IAM‑пользователей) | Поддерживается | Не поддерживается | Поддерживается | Не поддерживается |
{"Version": "1.1","Statement": [{"Action": ["*:*:*"],"Effect": "Allow"}]}
{"Version": "1.1","Statement": [{"Action": ["iam:*:get*","iam:*:list*","iam:*:check*"],"Effect": "Allow"}]}
{"Version": "1.0","Statement": [{"Action": ["iam:agencies:*","iam:credentials:*","iam:groups:*","iam:identityProviders:*","iam:mfa:*","iam:permissions:*","iam:projects:*","iam:quotas:*","iam:roles:*","iam:users:*","iam:securitypolicies:*"],"Effect": "Allow"}]}
{"Version": "1.0","Statement": [{"Action": ["iam:tokens:assume"],"Effect": "Allow"}]}
{"Version": "1.1","Statement": [{"Action": ["obs:*:get*","obs:*:list*","obs:*:head*"],"Effect": "Allow"},{"Condition": {"StringNotEqualsIgnoreCase": {"g:ServiceName": ["iam"]}},"Action": ["*:*:get*","*:*:list*","*:*:head*"],"Effect": "Allow"}]}
{"Version": "1.1","Statement": [{"Action": ["obs:*:*"],"Effect": "Allow"},{"Condition": {"StringNotEqualsIgnoreCase": {"g:ServiceName": ["iam"]}},"Action": ["*:*:*"],"Effect": "Allow"}]}