Облачная платформаAdvanced

Permissions

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Вы можете использовать IAM для предоставления определённых разрешений доступа к вашим ресурсам IAM различным сотрудникам вашей организации. IAM обеспечивает аутентификацию личности, детальное управление разрешениями и контроль доступа. Это помогает обеспечить безопасный доступ к вашим ресурсам.

С помощью IAM вы можете создавать пользователей IAM и предоставлять им разрешения доступа только к определённым ресурсам. Например, вы можете предоставить разрешения, позволяющие некоторым планировщикам проектов в вашей организации просматривать данные IAM, но запрещающие им выполнять любые операции с высоким риском, например удалять пользователей IAM и проекты. Для получения списка всех разрешений сервисов, поддерживаемых IAM, см. «Permissions».

IAM Permissions

Новые пользователи IAM по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп и прикрепить к этим группам политики или роли. Затем пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии со своими разрешениями.

IAM — это глобальный сервис, развернутый во всех регионах. Когда вы задаёте область авторизации Global services, пользователи получают разрешение доступа к IAM во всех регионах.

Вы можете предоставлять разрешения, используя роли и политики.

  • Roles: Стратегия грубого уровня авторизации, предоставляемая IAM, для назначения разрешений на основе должностных обязанностей пользователей. Для авторизации доступно лишь ограниченное количество ролей уровня сервиса. Облачные сервисы зависят друг от друга. При предоставлении разрешений с помощью ролей необходимо также прикреплять любые существующие зависимости ролей. Роли не являются оптимальными для детальной авторизации и доступа с наименьшими привилегиями.
  • Policies: Стратегия детальной авторизации, определяющая разрешения, необходимые для выполнения операций над конкретными облачными ресурсами при определённых условиях. Такой тип авторизации более гибок и подходит для доступа с наименьшими привилегиями. Например, вы можете предоставить пользователям только те разрешения, которые требуются для управления ECSs определённого типа. Большинство детальных политик содержат разрешения для конкретных API, и разрешения определяются с помощью действий API. Для действий API, поддерживаемых IAM, см. «Identity and Access Management API Reference > Permissions Policies and Supported Actions».

Table 1 перечисляет все системно-определённые разрешения для IAM.

Table 1 Системно-определённые разрешения для IAM

Role/Policy Name

Description

Type

Content

FullAccess

Полные разрешения для всех сервисов, поддерживающих авторизацию на основе политик. Пользователи с этими разрешениями могут выполнять операции во всех сервисах.

Системно-определенная политика

Содержимое политики FullAccess

IAM ReadOnlyAccess

Разрешения только для чтения для IAM. Пользователи с этими разрешениями могут только просматривать данные IAM.

Системно-определенная политика

Содержимое политики IAM ReadOnlyAccess

Security Administrator

Администратор IAM с полными разрешениями, включая разрешения на создание и удаление пользователей IAM.

Системно-определенная роль

Содержимое роли Security Administrator

Agent Operator

Оператор IAM (делегированная сторона) с разрешениями переключать роли и получать доступ к ресурсам делегирующей стороны.

Системно-определенная роль

Содержание Agent Operator Role

Tenant Guest

Разрешения только для чтения для всех сервисов, кроме IAM.

Системно-определенная политика

Содержание Tenant Guest Role

Tenant Administrator

Разрешения администратора для всех сервисов, кроме IAM.

Системно-определенная политика

Содержание Tenant Administrator Role

Table 2 перечисляет общие операции, поддерживаемые системно-определенными разрешениями для IAM.

Note

Tenant Guest и Tenant Administrator являются базовыми ролями, предоставляемыми IAM, и не содержат специфических разрешений для IAM. Поэтому эти две роли не включены в следующую таблицу.

Table 2 Общие операции, поддерживаемые системно-определенными разрешениями

Operation

Security Administrator

Agent Operator

FullAccess

IAM ReadOnlyAccess

Создание IAM‑пользователей

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос сведений о пользователе IAM

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Изменение информации о пользователе IAM

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос настроек безопасности IAM users

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Изменение настроек безопасности IAM users

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление IAM users

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Создание групп пользователей

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос сведений о группе пользователей

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Изменение информации о группе пользователей

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Добавление пользователей в группы пользователей

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление пользователей из групп пользователей

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление групп пользователей

Поддерживается

Не поддерживается

Supported

Not supported

Назначение разрешений группам пользователей

Supported

Not supported

Supported

Not supported

Удаление разрешений групп пользователей

Supported

Not supported

Supported

Not supported

Создание пользовательских политик

Supported

Not supported

Поддерживается

Не поддерживается

Изменение пользовательских политик

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление пользовательских политик

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос сведений о разрешениях

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Создание агентств

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос агентств

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Изменение агентств

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Переключение ролей

Не поддерживается

Поддерживается

Поддерживается

Не поддерживается

Удаление агентств

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Предоставление прав агентствам

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление прав агентств

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Создание проектов

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос проектов

Поддерживается

Не поддерживается

Supported

Supported

Изменение проектов

Supported

Not supported

Supported

Not supported

Удаление проектов

Supported

Not supported

Supported

Not supported

Создание поставщиков удостоверений

Supported

Not supported

Поддерживается

Не поддерживается

Импорт файлов метаданных

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос файлов метаданных

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Запрос поставщиков идентификации

Поддерживается

Не поддерживается

Supported

Supported

Запрос протоколов

Supported

Not supported

Supported

Supported

Запрос сопоставлений

Supported

Not supported

Supported

Supported

Обновление поставщиков удостоверений

Supported

Not supported

Поддерживается

Не поддерживается

Обновление протоколов

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Обновление сопоставлений

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление поставщиков идентификации

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление протоколов

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление сопоставлений

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Запрос квот

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Чтобы управлять ключами доступа других пользователей как пользователь IAM, необходимо получить требуемые разрешения. Подробнее см. Table 3. Например, чтобы создать ключ доступа для пользователя IAM, получите разрешение Security Administrator или FullAccess.

Table 3 Операции с ключами доступа, поддерживаемые системно-определенными политиками или ролями

Operation

Security Administrator

Agent Operator

FullAccess

IAM ReadOnlyAccess

Creating access keys (for other IAM users)

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Querying access keys (of other IAM users)

Поддерживается

Не поддерживается

Поддерживается

Поддерживается

Изменение ключей доступа (для других IAM‑пользователей)

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Удаление ключей доступа (для других IAM‑пользователей)

Поддерживается

Не поддерживается

Поддерживается

Не поддерживается

Содержимое политики FullAccess

{
"Version": "1.1",
"Statement": [
{
"Action": [
"*:*:*"
],
"Effect": "Allow"
}
]
}

Содержимое IAM ReadOnlyAccess Policy

{
"Version": "1.1",
"Statement": [
{
"Action": [
"iam:*:get*",
"iam:*:list*",
"iam:*:check*"
],
"Effect": "Allow"
}
]
}

Содержимое Security Administrator Role

{
"Version": "1.0",
"Statement": [
{
"Action": [
"iam:agencies:*",
"iam:credentials:*",
"iam:groups:*",
"iam:identityProviders:*",
"iam:mfa:*",
"iam:permissions:*",
"iam:projects:*",
"iam:quotas:*",
"iam:roles:*",
"iam:users:*",
"iam:securitypolicies:*"
],
"Effect": "Allow"
}
]
}

Содержимое Agent Operator Role

{
"Version": "1.0",
"Statement": [
{
"Action": [
"iam:tokens:assume"
],
"Effect": "Allow"
}
]
}

Содержимое Tenant Guest Role

{
"Version": "1.1",
"Statement": [
{
"Action": [
"obs:*:get*",
"obs:*:list*",
"obs:*:head*"
],
"Effect": "Allow"
},
{
"Condition": {
"StringNotEqualsIgnoreCase": {
"g:ServiceName": [
"iam"
]
}
},
"Action": [
"*:*:get*",
"*:*:list*",
"*:*:head*"
],
"Effect": "Allow"
}
]
}

Содержимое Tenant Administrator Role

{
"Version": "1.1",
"Statement": [
{
"Action": [
"obs:*:*"
],
"Effect": "Allow"
},
{
"Condition": {
"StringNotEqualsIgnoreCase": {
"g:ServiceName": [
"iam"
]
}
},
"Action": [
"*:*:*"
],
"Effect": "Allow"
}
]
}