检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
AM用户被授予的策略中必须包含允许“nat:natGateways:list”的授权项,该接口才能调用成功。 支持的授权项 策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:
/v2/{project_id}/nat_gateways/{nat_gateway_id} nat:natGateways:get √ √ 更新公网NAT网关 PUT /v2/{project_id}/nat_gateways/{nat_gateway_id} nat:natGateways:update
基于公网NAT网关的用户网络,可以配置哪些安全策略实现访问限制? 基于公网NAT网关的用户网络,可以通过配置安全组和网络ACL实现访问限制。 安全组是一个逻辑上的分组,为具有相同安全保护需求并相互信任的云服务器提供访问策略。安全组创建后,用户可以在安全组中定义各种访问规则,当云服
权限策略和授权项 策略及授权项说明 公网NAT网关 公网NAT网关SNAT规则 公网NAT网关DNAT规则
nat:dnatRules:get √ √ 删除DNAT规则 DELETE /v2/{project_id}/nat_gateways/{nat_gateway_id}/dnat_rules/{dnat_rule_id} nat:dnatRules:delete √ √ 更新DNAT规则 PUT
nat:snatRules:get √ √ 删除SNAT规则 DELETE /v2/{project_id}/nat_gateways/{nat_gateway_id}/snat_rules/{snat_rule_id} nat:snatRules:delete √ √ 更新SNAT规则 PUT
操作、资源、条件等策略内容,可自动生成策略。 JSON视图创建自定义策略:可以在选择策略模板后,根据具体需求编辑策略内容;也可以直接在编辑框内编写JSON格式的策略内容。 具体创建步骤请参见:创建自定义策略。本章为您介绍常用的NAT网关自定义策略样例。 策略样例 示例1:授权用户创建和删除NAT网关
SNAT规则等进行指定的管理操作。多数细粒度策略以API接口为粒度进行权限拆分,NAT网关(NAT Gateway)支持的API授权项请参见策略及授权项说明。 如表1所示,包括了NAT网关的所有系统权限。 表1 NAT网关系统权限 策略名称 描述 类型 NAT FullAccess
96b-3a9525296e11 { "gateway" : { "name" : "private-nat-gateway-name", "description" : "private-nat-gateway-description", "spec"
0/nat_gateways/{nat_gateway_id} 表1 参数说明 参数 参数类型 是否必选 描述 nat_gateway_id String 是 所属公网NAT网关的id。 请求消息 请求参数如表2所示。 表2 请求参数 参数 是否必选 参数类型 描述 nat_gateway 是 Object
0/nat_gateways/{nat_gateway_id} 表1 参数说明 参数 是否必选 参数类型 描述 nat_gateway_id 是 String 所属公网NAT网关的id。 请求消息 无 响应消息 响应参数如表2所示。 表2 响应参数 参数 参数类型 描述 nat_gateway Object
ate-nat/gateways { "gateway" : { "name" : "private-nat-gateway-name", "description" : "private-nat-gateway-description", "spec"
teways/{nat_gateway_id}/dnat_rules/{dnat_rule_id} 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目的ID。 最小长度:1 最大长度:36 nat_gateway_id 是 String 公网NAT网关实例的ID。
创建用户并授权使用NAT网关 如果您需要对您所拥有的NAT网关(NAT Gateway,简称NAT网关)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以: 根据企业的业务组织,在您的华为
k_id。 响应消息 响应参数如表3所示。 表3 响应参数 参数 参数类型 描述 nat_gateway Object nat_gateway对象。详见表4。 表4 nat_gateway字段说明 参数 参数类型 描述 id String 公网NAT网关的id。 tenant_id
网关,配置SNAT规则,将各部门的IP地址映射为符合要求的10.0.0.33地址接入行业监管部门,提升企业的安全性。 公网NAT网关与私网NAT网关对比 公网NAT网关通过配置SNAT规则将私有IP映射为弹性公网IP,实现VPC内的云主机通过共享弹性公网IP访问互联网;配置DNAT规则共享弹性公网IP为公网提供服务。
/v2/{project_id}/nat_gateways/{nat_gateway_id} 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目的ID。 最小长度:1 最大长度:36 nat_gateway_id 是 String 公网NAT网关实例的ID。
T网关添加10个标签。 如您的组织已经设定公网NAT网关的相关标签策略,则需按照标签策略规则为公网NAT网关添加标签。标签如果不符合标签策略的规则,则可能会导致公网NAT网关创建失败,请联系组织管理员了解标签策略详情。 目前仅公网NAT网关支持标签管理功能。 标签共由两部分组成:
删除公网NAT网关。 URI DELETE /v2.0/nat_gateways/{nat_gateway_id} 表1 参数说明 参数 是否必选 参数类型 描述 nat_gateway_id 是 String 所属公网NAT网关的id。 请求消息 无 响应消息 无 示例 请求样例
NAT网关、弹性公网IP带宽、VPC内弹性云服务器与VPC是什么样的关系? 弹性云服务器使用NAT网关和直接绑定弹性公网IP有区别吗? 基于公网NAT网关的用户网络,可以配置哪些安全策略实现访问限制? NAT网关丢包或连接不通该如何处理? 通过NAT网关访问Internet失败该如何处理? 通过NAT网关访问远端服务概率性失败该如何处理?