Облачная платформаAdvanced

Разрешения

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Если вам необходимо назначить различным сотрудникам вашего предприятия разные разрешения для доступа к вашим образам, Identity and Access Management (IAM) — хороший выбор для управления детальными разрешениями. IAM обеспечивает аутентификацию идентификации, управление детальными разрешениями и контроль доступа. IAM помогает обеспечить безопасный доступ к вашим ресурсам.

С помощью IAM вы можете создавать IAM‑пользователей и назначать разрешения для контроля их доступа к конкретным ресурсам. Например, если вы хотите, чтобы некоторые разработчики программного обеспечения в вашем предприятии использовали образы, но не желаете, чтобы они удаляли образы или выполняли другие операции с высоким риском, вы можете создать IAM‑пользователей и предоставить разрешение на использование образов, но не предоставлять разрешение на их удаление.

Если вашему аккаунту не требуются отдельные IAM‑пользователи для управления разрешениями, вы можете пропустить этот раздел.

IAM — бесплатный сервис. Вы платите только за ресурсы в вашем аккаунте. Для получения дополнительной информации об IAM см. IAM Service Overview.

IMS Permissions

Новые IAM‑пользователи по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп и прикрепить к этим группам политики или роли. Затем пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии с полученными разрешениями.

IMS — сервис уровня проекта, развернутый для конкретных регионов. Когда вы задаёте Scope как Region-specific projects и выбираете указанные проекты в выбранных регионах, пользователи получают разрешения только на образы в выбранных проектах. Если вы задаёте Scope как All resources, пользователи получают разрешения на образы во всех проектах, специфичных для регионов. При доступе к IMS пользователи должны переключиться на уполномоченный регион.

Вы можете предоставлять разрешения с помощью ролей и политик.

  • Роли: стратегия грубого уровня авторизации, предоставляемая IAM для назначения разрешений в соответствии с должностными обязанностями пользователей. Доступно лишь ограниченное количество ролей уровня сервиса для авторизации. Облачные сервисы зависят друг от друга. При предоставлении разрешений с помощью ролей необходимо также прикреплять любые существующие зависимости ролей. Роли не являются оптимальными для детального управления разрешениями и доступа с наименьшими привилегиями.
    Table 1 Системно-определенные IMS роли

    Role

    Description

    Dependencies

    IMS Administrator

    Разрешения администратора для IMS

    Эта роль зависит от роли Tenant Administrator.

    Server Administrator

    Разрешения для создания, удаления, запросов, изменения и загрузки образов

    Эта роль зависит от роли IMS Administrator в том же проекте.

  • Политики (рекомендовано): Тонко настроенная стратегия авторизации, определяющая разрешения, необходимые для выполнения операций над конкретными облачными ресурсами при определённых условиях. Такой тип авторизации более гибок и подходит для доступа с наименьшими привилегиями. Например, вы можете предоставить пользователям только разрешение управлять образами определённого типа.

    Большинство тонко настроенных политик содержат разрешения для конкретных API, а разрешения определяются с помощью действий API. Для действий API, поддерживаемых IMS, см. Permissions and Supported Actions.

    Table 2 Системно-определенные политики для IMS

    Policy

    Description

    Dependencies

    IMS FullAccess

    Все разрешения для IMS

    None

    IMS ReadOnlyAccess

    Разрешения только для чтения для IMS. Пользователи с этими разрешениями могут только просматривать данные IMS.

    None

Table 3 перечисляет общие операции, поддерживаемые системно-определенными разрешениями для IMS.

Table 3 Общие операции, поддерживаемые системно-определенными разрешениями

Operation

IMS FullAccess

IMS ReadOnlyAccess

IMS Administrator (Depending on Tenant Administrator)

Создание образов

x

Удаление образов

x

Запрос образов

Обновление информации об образе

x

Полезные ссылки