Облачная платформаAdvanced

Управление разрешениями на основе IAM

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Если вам необходимо назначать различным сотрудникам вашего предприятия разные разрешения для доступа к ресурсам VPN, созданным на облачной сервисной платформе, Identity and Access Management (IAM) — хороший выбор для детального управления разрешениями. IAM обеспечивает аутентификацию личности, управление разрешениями и контроль доступа, помогая вам безопасно управлять доступом к вашим ресурсам.

С помощью IAM вы можете использовать свою account для создания IAM users и назначения им разрешений, чтобы контролировать их доступ к конкретным облачным ресурсам. Например, некоторым разработчикам программного обеспечения в вашем предприятии необходимо использовать ресурсы VPN, но им не следует разрешать их удалять или выполнять любые операции с высоким риском. В этом случае вы можете создать IAM users для разработчиков и предоставить им только те разрешения, которые необходимы для использования ресурсов VPN.

Если ваш account не требует индивидуальных IAM users для управления разрешениями, пропустите этот раздел, он не влияет на использование функций VPN.

IAM — бесплатный сервис. Вы платите только за ресурсы в своей account.

Для получения дополнительной информации об IAM см. IAM Service Overview.

Разрешения VPN

Новые IAM users по умолчанию не имеют назначенных разрешений. Сначала необходимо добавить их в одну или несколько groups и привязать к этим groups policies или roles. Затем пользователи наследуют разрешения от groups и могут выполнять указанные операции над облачными сервисами в соответствии с назначенными им разрешениями.

VPN is a project-level service deployed for specific regions. When you set Scope to Region-specific projects and select the specified projects in the specified regions, the users only have permissions for VPN in the selected projects. If you set Scope to All resources, users have permissions for VPN in all region-specific projects. When accessing VPN, the users need to switch to the authorized region.

Вы можете предоставлять разрешения с помощью roles или policies.

  • Roles: тип механизма грубого (coarse-grained) авторизации, определяющий разрешения, связанные с обязанностями пользователя. Для предоставления разрешений пользователям существует ограниченное количество roles. Некоторые roles зависят от других roles для своего действия. При назначении таких roles пользователям не забудьте также назначить роли, от которых они зависят. Однако roles не являются оптимальным выбором для детальной (fine-grained) авторизации и безопасного контроля доступа.
  • Policies: тип механизма детальной (fine-grained) авторизации, определяющий разрешения, необходимые для выполнения операций над конкретными cloud resources при определённых условиях. Этот механизм обеспечивает более гибкую авторизацию на основе policies, удовлетворяя требования безопасного контроля доступа. Например, администраторы могут предоставить IAM users только разрешения на управление ресурсами VPN определённого типа.

Table 1 перечисляет все системно-определённые разрешения для VPN.

Table 1 Системно-определённые разрешения для VPN

Имя системной роли/политики

Описание

Зависимость

VPN Administrator (не рекомендуется)

Разрешения администратора для VPN. Пользователи с этими разрешениями могут выполнять все операции с VPN.

Эту роль необходимо использовать вместе с ролями Tenant Guest и VPC Administrator в том же проекте.

  • VPC Administrator: политика уровня проекта, которая выбирается в том же проекте, что и VPN Administrator.
  • Tenant Guest: политика уровня проекта, которая выбирается в том же проекте, что и VPN Administrator.

-

VPN FullAccess (рекомендуется)

Полные разрешения для VPN.

ПРИМЕЧАНИЕ:

Все действия, используемые для запроса списка информации, не поддерживают авторизацию на основе корпоративных проектов. Необходимо отдельно настроить действия в представлении IAM.

Действия глобальных сервисов и действия уровня региона нельзя настроить в одной политике. Поэтому добавляются следующие глобальные действия:

  • "tms:predefineTags:list"
  • "scm:cert:list"
  • "scm:cert:get"
  • "scm:cert:download"
  • "iam:identityProviders:getIdentityProvider"
  • "iam:identityProviders:listProtocols"
  • "iam:identityProviders:listIdentityProviders"

VPN ReadOnlyAccess

Разрешения только для чтения ресурсов VPN. Пользователи, имеющие эти разрешения, могут только просматривать информацию о ресурсах VPN.

ПРИМЕЧАНИЕ:

Все действия, используемые для запроса списка информации, не поддерживают авторизацию на основе enterprise projects. Необходимо отдельно настроить действия в представлении IAM.

Действия глобальных сервисов и действия уровня региона нельзя настроить в одной политике. Поэтому добавлены следующие глобальные действия:

  • "tms:predefineTags:list"
  • "scm:cert:list"
  • "scm:cert:get"
  • "iam:identityProviders:listProtocols"

Table 2 перечисляет общие операции, поддерживаемые системно-определенными разрешениями для S2C VPN.

Table 2 Общие операции, поддерживаемые системно-определенными разрешениями для S2C VPN

Operation

VPN Administrator (Не рекомендуется)

VPN FullAccess (Рекомендуется)

VPN ReadOnlyAccess

Создание VPN gateway

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Просмотр VPN gateway

Запрос списка VPN gateway

Обновление VPN gateway

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Удаление VPN gateway

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Создание VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: √

×

Просмотр VPN‑соединения

Запрос списка VPN‑соединений

Обновление VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: √

×

Удаление VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: √

×

Создание клиентского шлюза

  • Enterprise Edition VPN: √
  • Classic VPN: N/A

×

Просмотр клиентского шлюза

  • Enterprise Edition VPN: √
  • Classic VPN: N/A

Запрос списка customer gateway

  • Enterprise Edition VPN: √
  • Classic VPN: N/A

Обновление customer gateway

  • Enterprise Edition VPN: √
  • Classic VPN: N/A

×

Удаление customer gateway

  • Enterprise Edition VPN: √
  • Classic VPN: N/A

×

Создание VPN connection monitor

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Запрос VPN connection monitor

  • Enterprise Edition VPN: √
  • Classic VPN: ×

Запрос списка мониторинга VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: ×

Удаление монитора VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Запрос журналов VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: ×

Запрос таблицы маршрутизации VPN‑шлюза

  • Enterprise Edition VPN: √
  • Classic VPN: ×

Сброс VPN‑соединения

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Обновление S2C VPN gateway

  • Enterprise Edition VPN: √
  • Classic VPN: ×

×

Полезные ссылки