Если вам необходимо назначить различным сотрудникам вашего предприятия разные разрешения для доступа к ресурсам NAT Gateway, Identity and Access Management (IAM) является хорошим выбором для детального управления разрешениями. IAM предоставляет аутентификацию личности, детальное управление разрешениями и контроль доступа. IAM помогает обеспечить безопасный доступ к вашим ресурсам.
С помощью IAM вы можете создавать IAM users и предоставлять им разрешения только на доступ к определённым ресурсам. Например, если вы хотите, чтобы некоторые разработчики программного обеспечения в вашем предприятии могли использовать ресурсы NAT Gateway, но не хотели, чтобы они могли удалять NAT gateways или выполнять любые другие операции с высоким риском, вы можете создать IAM users и предоставить разрешение на использование NAT gateways, но не предоставлять разрешение на их удаление.
Если ваш облачный аккаунт не требует отдельных IAM users для управления разрешениями, вы можете пропустить этот раздел.
IAM — бесплатный сервис. Вы платите только за ресурсы в вашем аккаунте. Для получения дополнительной информации об IAM см. Identity and Access Management User Guide.What Is IAM?
Новые IAM users по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько групп пользователей, а затем прикрепить к этим группам политики или роли. После этого пользователи наследуют разрешения от групп и могут выполнять указанные операции над облачными сервисами в соответствии с назначенными им разрешениями.
NAT Gateway — сервис уровня проекта, развернутый для конкретных регионов. Чтобы назначить разрешения NAT Gateway группе пользователей, укажите область как проекты, специфичные для региона, и выберите проекты, для которых вы хотите, чтобы разрешения вступили в силу. Если вы выберете All projects, разрешения будут применяться к группе пользователей во всех проектах, специфичных для региона. При доступе к NAT gateways пользователям необходимо переключиться на уполномоченный регион.
Вы можете предоставлять пользователям разрешения, используя роли и политики.
Table 1 перечисляет все системно-определенные разрешения для NAT Gateway.
Policy Name | Description | Тип |
|---|---|---|
NAT FullAccess | Все операции над ресурсами NAT Gateway. | Системно-определенная политика |
NAT ReadOnlyAccess | Разрешения только для чтения всех ресурсов NAT Gateway. | Системно-определенная политика |
NAT Administrator | Все операции над ресурсами NAT Gateway. Чтобы получить это разрешение, пользователи также должны иметь разрешения Tenant Guest. | Системно-определенная роль |
Table 2 перечисляет общие операции, поддерживаемые каждой системной политикой или ролью NAT Gateway. Выберите необходимые политики или роли.
Операция | NAT FullAccess | NAT ReadOnlyAccess | NAT Gateway Администратор |
|---|---|---|---|
Создание NAT gateway | √ | x | √ |
Запрос NAT gateways | √ | √ | √ |
Запрос деталей NAT gateway | √ | √ | √ |
Обновление NAT gateway | √ | x | √ |
Удаление NAT gateway | √ | x | √ |
Добавление SNAT rule | √ | x | √ |
Просмотр SNAT rule | √ | √ | √ |
Изменение SNAT rule | √ | x | √ |
Удаление SNAT rule | √ | x | √ |
Добавление правила DNAT | √ | x | √ |
Просмотр правила DNAT | √ | √ | √ |
Изменение правила DNAT | √ | x | √ |
Удаление правила DNAT | √ | x | √ |
Пакетное удаление правил DNAT | √ | x | √ |
Импорт правил DNAT с использованием шаблонов | √ | x | √ |
Экспорт правил DNAT с использованием шаблонов | √ | √ | √ |