检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
行创建和修改自定义策略。自定义策略是对系统策略的扩展和补充。目前Organizations云服务支持策略编辑器和JSON视图两种自定义策略配置方式。 权限控制原理 划定权限边界 SCP不直接进行授权,只划定权限边界。将SCP绑定到组织单元或者成员账号时,并没有直接对组织单元或成员
ecs:KmsKeyId ecs:SSHKeyPairName evs:Encrypted ecs:cloudServers:vnc 授予获取VNC远程登录地址的权限。 read instance * - ecs:cloudServers:updateServer 授予修改弹性云服务器的权限。
dli:queue:createProperty 授予新增队列配置权限。 write queue * g:ResourceTag/<tag-key> g:EnterpriseProjectId dli:queue:listProperties 授予查询队列配置列表权限。 list queue * g:
privateTemplate * - rf:stack:create 授予权限创建堆栈。 write stack * - rf:stack:deploy 授予权限部署堆栈。 write stack * - rf:stack:list 授予权限查询堆栈列表。 list stack * - rf:stack:getMetadata
授予批量添加密码机的权限。 write DHSM - dhsm:cluster:updateCert 授予配置证书的权限。 write DHSM - dhsm:hsm:createInstallOrder 授予创建安装订单的权限。 write DHSM - dhsm:hsm:createOrder 授予创建订单的权限。
mrs:<region>:<account-id>:cluster:<cluster-id> 条件(Condition) MRS服务不支持在SCP中的条件键中配置服务级的条件键。 MRS服务可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 大数据
同步任务API当前仅支持华南-广州-友好、华北-北京四、华东-上海一区域。 条件(Condition) OMS服务不支持在SCP中的条件键中配置服务级的条件键。 OMS可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 迁移
t-id>:notification:<notification-id> 条件(Condition) cts服务不支持在SCP中的条件键中配置服务级的条件键。cts可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 管理与监管
中使用通配符号*,表示SCP将应用到所有资源。 条件(Condition) CodeartsPipeline服务不支持在SCP中的条件键中配置服务级的条件键。CodeartsPipeline可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 开发与运维
ource元素中使用通配符号*,表示SCP将应用到所有资源。 条件(Condition) CodeArts控制台不支持在SCP中的条件键中配置服务级的条件键。 CodeArts控制台可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 开发与运维
dsc:<region>:<account-id>:asset:<asset-id> 条件(Condition) DSC服务不支持在SCP策略中的条件键中配置服务级的条件键。 DSC可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 安全与合规
g:EnterpriseProjectId ces:tags:list 授予批量查询CES标签列表的权限。 list - - ces:eventData:get 授予查询主机配置的权限。 list - - ces:resourceGroups:list 授予查询所有资源分组的权限。 list - g:EnterpriseProjectId
授予查询身份提供商OIDC配置的权限。 read - - iam:identityProviders:getOpenIDConnectConfig iam:identityProviders:createOIDCConfig 授予创建身份提供商OIDC配置的权限。 write - -
弹性负载均衡 ELB Organizations服务中的服务控制策略(Service Control Policy,以下简称SCP)可以使用以下授权项元素设置访问控制策略。 SCP不直接进行授权,只划定权限边界。将SCP绑定到组织单元或者成员账号时,并没有直接对组织单元或成员账号
CP的Resource元素中使用通配符号*,表示SCP将应用到所有资源。 条件(Condition) BSS服务不支持在SCP中的条件键中配置服务级的条件键。BSS可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 用户服务
d>:connectGateway:<connectGateway-id> 条件(Condition) DC服务不支持在SCP中的条件键中配置服务级的条件键。DC可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 网络
er:<region>:<account-id>:attachments:<attachment-id> 条件(Condition) er服务不支持在SCP中的条件键中配置服务级的条件键。 er可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 网络
eip:<region>:<account-id>:geipSegment:<geipSegment-id> 条件(Condition) EIP服务不支持在SCP中的条件键中配置服务级的条件键。EIP可以使用适用于所有服务的全局条件键,请参考全局条件键。 父主题: 网络
vpc:<region>:<account-id>:subnet:<subnet-id> 条件(Condition) NAT服务不支持在SCP中的条件键中配置服务级的条件键。NAT可以使用适用于所有服务的全局条件键,请参考请参考全局条件键。 父主题: 网络
erprise_project_id为all_granted_eps时,其接口行为是查询当前用户所有企业项目绑定的虚拟私有云。此时如用户已配置如上策略,接口将不会列出用户在策略中编写的g:EnterpriseProjectId所对应的企业项目下的虚拟私有云列表。 g:MFAPresent