组织 ORGANIZATIONS-SCP原理介绍:显式拒绝和隐式拒绝的区别
显式拒绝和隐式拒绝的区别
Effect(效果)包含两种:Allow(允许)和Deny(拒绝),分别表示允许或拒绝执行某操作的权限。
当没有策略设置权限为Allow和Deny时,默认情况即为Deny权限,称为隐式拒绝。当有策略授权Allow权限,且没有其他策略Deny该权限时,Allow的权限才能生效。
如果策略设置权限为Deny,则为显式拒绝。显式的Deny始终优先于Allow。例如,父OU的SCP,它允许权限A、B和C,但是子OU的SCP允许权限A、B,拒绝权限C,则该子OU的账号以及以下层级的账号,均无法使用权限C。
用户在发起访问请求时,鉴权规则如下:
- 用户发起访问请求。
- 系统优先寻找Deny指令。如果找到一个适用的Deny指令,系统将返回Deny决定。
- 如果没有找到Deny指令,系统将寻找适用于请求的任何Allow指令。如果找到一个Allow指令,系统将返回Allow决定。
- 如果找不到Allow指令,最终决定为Deny,鉴权结束。
- ModelArts分布式训练_分布式训练介绍_分布式调测
- 分布式存储是什么_数据库分布式存储_分布式存储介绍
- 华为云分布式存储_分布式存储有哪些功能_专属分布式存储服务与云硬盘的区别
- 共享镜像和复制镜像的区别
- 分布式存储前十名_分布式存储技术_分布式存储的优点
- 文件存储与块存储的区别_免费的文件存储_分布式文件存储系统
- 分布式消息服务Kafka版与分布式消息服务RocketMQ版的区别_Kafka与RocketMQ对比_Kafka与RocketMQ差异
- 安全可靠的分布式存储_分布式存储应用场景_分布式存储多少钱
- VPC网络ACL_如何防护VPC子网安全_子网防火墙-华为云
- 区块链服务联盟链管理_华为云区块链联盟链管理_华为云区块链联盟链管理