企业路由器 ER-权限管理:ER权限
ER权限
默认情况下,管理员创建的 IAM 用户没有任何权限,需要将其加入用户组,并给用户组授予策略或角色,才能使得用户组中的用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。
ER部署时通过物理区域划分,为项目级服务。授权时,“作用范围”需要选择“区域级项目”,然后在指定区域(如华北-北京1)对应的项目(cn-north-1)中设置相关权限,并且该权限仅对此项目生效;如果在“所有项目”中设置权限,则该权限在所有区域项目中都生效。访问ER时,需要先切换至授权区域。
- 角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于华为云各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。
- 策略:IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。例如:针对ER服务,管理员能够控制IAM用户仅能对企业路由器进行指定的管理操作。多数细粒度策略以API接口为粒度进行权限拆分,权限的最小粒度为API授权项(action),ER支持的API授权项请参见权限及授权项说明。
操作 |
Tenant Administrator |
Tenant Guest |
ER FullAccess |
ER ReadOnlyAccess |
---|---|---|---|---|
创建企业路由器 |
√ |
x |
√ |
x |
修改企业路由器配置 |
√ |
x |
√ |
x |
查看企业路由器 |
√ |
√ |
√ |
√ |
删除企业路由器 |
√ |
x |
√ |
x |
在企业路由器中添加“虚拟私有云(VPC)”连接 |
√ |
x |
√ |
x |
删除“虚拟私有云(VPC)”连接 |
√ |
x |
√ |
x |
查看连接(所有类型) |
√ |
√ |
√ |
√ |
创建路由表 |
√ |
x |
√ |
x |
修改路由表名称 |
√ |
x |
√ |
x |
查看路由表 |
√ |
√ |
√ |
√ |
删除路由表 |
√ |
x |
√ |
x |
创建关联将连接关联至路由表中 |
√ |
x |
√ |
x |
查看路由表中关联的连接 |
√ |
√ |
√ |
√ |
删除路由表中关联的连接 |
√ |
x |
√ |
x |
在路由表中创建连接的传播 |
√ |
x |
√ |
x |
查看路由表中连接的传播 |
√ |
√ |
√ |
√ |
删除路由表中连接的传播 |
√ |
x |
√ |
x |
创建静态路由 |
√ |
x |
√ |
x |
修改静态路由 |
√ |
x |
√ |
x |
查看路由 |
√ |
√ |
√ |
√ |
删除静态路由 |
√ |
x |
√ |
x |
创建流日志 |
√ |
x |
√ |
x |
查看流日志 |
√ |
√ |
√ |
√ |
关闭流日志 |
√ |
x |
√ |
x |
开启流日志 |
√ |
x |
√ |
x |
删除流日志 |
√ |
x |
√ |
x |
添加资源的标签 |
√ |
x |
√ |
x |
修改资源的标签 |
√ |
x |
√ |
x |
查看资源的标签 |
√ |
√ |
√ |
√ |
删除资源的标签 |
√ |
x |
√ |
x |
- GaussDB权限管理_GaussDB数据库权限管理_高斯数据库权限管理_华为云
- 权限管理能力_怎么设置权限_云容器引擎
- 华为云UCS如何实现权限管理
- 如何创建用户并授权使用应用运维管理服务_AOM_用户权限_创建用户_权限
- API网关权限管理_授权使用API网关_APIG权限策略和授权项
- 通过企业路由器实现同区域VPC隔离_企业路由器ER操作指导_华为云企业路由器ER
- 将VPC对等连接迁移至企业路由器ER_企业路由器ER使用指导_企业路由器产品功能
- 通过企业路由器构建DC/VPN双链路主备混合云组网_企业路由器工作原理_如何使用ER
- 企业路由器ER是什么意思_ER的功能_如何使用企业路由器ER
- 分布式云原生权限概述_华为云分布式云原生_华为云UCS权限概述