检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
02 入门 如果您首次使用Organizations服务,如下步骤可帮助您快速使用Organizations服务的主要功能。 入门概述 准备工作 应用Organizations管理多账号 04 API 通过Organizations开放的丰富API和调用示例,您可以查询和管理组织、
权后,用户就可以基于已有权限对云服务进行操作。 权限根据授权的精细程度,分为角色和策略。角色以服务为粒度,是IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。策略以API接口为粒度进行权限拆分,授权更加精细,可以精确到某个操作、资源和条件,能够满足企业对权限最小化的安全管控要求。
Organizations服务为全局服务。授权时,“授权范围”需要选择“全局服务资源”。 权限根据授权精细程度分为角色和策略。 角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于华为云各服务之间存在业务依赖关系,因此给用户授予角色
授予权限以获取用户代理信息。 read mrs:<region>:<account-id>:cluster:<cluster-id> g:EnterpriseProjectId mrs:cluster:updateAgencyMapping 授予权限以更新用户代理信息。 write
g:EnterpriseProjectId g:ResourceTag/<tag-key> rds:instance:getDBProxy 授予查询数据库代理信息的权限。 read instance g:EnterpriseProjectId g:ResourceTag/<tag-key> rd
st 授予权限查询工作空间列表。 list workspace * - secmaster:workspace:create 授予权限创建工作空间。 write workspace * - secmaster:workspace:update 授予权限更新工作空间。 write workspace
B)或某个设备(Account C)接入了Service A并触发请求后,Service A切换获取指定委托/信任委托X的临时身份凭据,然后向桶中写入数据。 图3 混淆代理 由于委托/信任委托X的名字并非保密内容,如果攻击者(Account D)获取到了委托名并以同样的方式触发Service A,则其活动记录
g:ResourceTag/<tag-key> g:EnterpriseProjectId dns:zone:setProxyPattern 授予设置内网域名递归解析代理的权限。 write zone * g:ResourceTag/<tag-key> g:EnterpriseProjectId dns:zone:transfer
查看演练任务列表的权限。 list drillTask - coc:attackTarget:listCceWorkloads 查询cce类型的攻击目标的工作负载列表的权限。 list - - coc:attackTarget:listCceNamespaces 查询cce类型的攻击目标的命名空间列表的权限。
read - g:EnterpriseProjectId hss:host:listFirewallStatus 授予权限以查询主机是否开启防火墙。 read host * g:EnterpriseProjectId hss:host:listHostGroupAssetValue
g:EnterpriseProjectId g:ResourceTag/<tag-key> css:cluster:getAgencies 授予权限获取代理。 read - - css:cluster:modifyRoute 授予权限修改集群路由。 write cluster * g:EnterpriseProjectId