Если вам необходимо назначить различным сотрудникам вашего предприятия разные разрешения для доступа к вашим образам, Identity and Access Management (IAM) — хороший выбор для управления детальными разрешениями. IAM обеспечивает аутентификацию идентификации, управление детальными разрешениями и контроль доступа. IAM помогает обеспечить безопасный доступ к вашим ресурсам.
С помощью IAM вы можете создавать IAM‑пользователей и назначать разрешения для контроля их доступа к конкретным ресурсам. Например, если вы хотите, чтобы некоторые разработчики программного обеспечения в вашем предприятии использовали образы, но не желаете, чтобы они удаляли образы или выполняли другие операции с высоким риском, вы можете создать IAM‑пользователей и предоставить разрешение на использование образов, но не предоставлять разрешение на их удаление.
Если вашему аккаунту не требуются отдельные IAM‑пользователи для управления разрешениями, вы можете пропустить этот раздел.
IAM — бесплатный сервис. Вы платите только за ресурсы в вашем аккаунте. Для получения дополнительной информации об IAM см. IAM Service Overview.
Новые IAM‑пользователи по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп и прикрепить к этим группам политики или роли. Затем пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии с полученными разрешениями.
IMS — сервис уровня проекта, развернутый для конкретных регионов. Когда вы задаёте Scope как Region-specific projects и выбираете указанные проекты в выбранных регионах, пользователи получают разрешения только на образы в выбранных проектах. Если вы задаёте Scope как All resources, пользователи получают разрешения на образы во всех проектах, специфичных для регионов. При доступе к IMS пользователи должны переключиться на уполномоченный регион.
Вы можете предоставлять разрешения с помощью ролей и политик.
Role | Description | Dependencies |
|---|---|---|
IMS Administrator | Разрешения администратора для IMS | Эта роль зависит от роли Tenant Administrator. |
Server Administrator | Разрешения для создания, удаления, запросов, изменения и загрузки образов | Эта роль зависит от роли IMS Administrator в том же проекте. |
Большинство тонко настроенных политик содержат разрешения для конкретных API, а разрешения определяются с помощью действий API. Для действий API, поддерживаемых IMS, см. Permissions and Supported Actions.
Policy | Description | Dependencies |
|---|---|---|
IMS FullAccess | Все разрешения для IMS | None |
IMS ReadOnlyAccess | Разрешения только для чтения для IMS. Пользователи с этими разрешениями могут только просматривать данные IMS. | None |
Table 3 перечисляет общие операции, поддерживаемые системно-определенными разрешениями для IMS.
Operation | IMS FullAccess | IMS ReadOnlyAccess | IMS Administrator (Depending on Tenant Administrator) |
|---|---|---|---|
Создание образов | √ | x | √ |
Удаление образов | √ | x | √ |
Запрос образов | √ | √ | √ |
Обновление информации об образе | √ | x | √ |