检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
如果系统预置的Organizations云服务权限,不满足您的授权要求,可以创建自定义策略。自定义策略中可以添加的授权项(Action)请参考权限及授权项说明。 目前华为云支持以下两种方式创建自定义策略: 可视化视图创建自定义策略:无需了解策略语法,按可视化视图导航栏选择云服务、操作、资源、条件等策略内容,可自动生成策略。
可信服务概述 什么是可信服务 可信服务是指可与Organizations服务集成,提供组织级相关能力的华为云服务。管理账号可以在组织中开启某个云服务为可信服务。成为可信服务后,云服务可以获取组织中的组织单元及成员账号信息,并基于此信息提供组织级的管理能力。例如,开启CTS云审计为
SCP原理介绍 SCP分类 SCP按照策略创建者可分为两类,分别是系统策略和自定义策略。 系统策略 华为云服务在组织预置了常用SCP,称为系统策略。组织管理员给组织单元或账号绑定SCP时,可以直接使用这些策略。系统策略只能使用,不能修改。现有的SCP系统策略请参见:SCP系统策略列表。
通过组织云服务创建的账号,财务默认托管于组织管理账号。 创建账号时请确保输入的手机号的正确性。 创建账号 以组织管理员或管理账号的身份登录华为云,进入华为云Organizations控制台,进入组织管理页面。 单击组织结构树上方的“添加”,单击“添加账号”。 图1 添加账号 在弹窗中,选择“创建新账号”。
t:get 授予获取组织里某个纳管账号的资源合规状态的权限。 read - - rgc:complianceStatusForOrganizationalUnit:get 授予获取组织里某个注册组织单元下所有纳管账号的资源合规状态的权限。 read - - rgc:control
时,上下层策略将直接合并为一个有效的标签策略。 本章为您介绍如何在控制台上查看绑定在组织的根、OU和账号上的有效标签策略。 操作步骤 进入华为云Organizations控制台,进入组织管理页面。 在左侧导航栏,选择“组织管理”。 单击选中组织的根、OU或账号,组织结构树右侧即可展示详细信息。
授予权限以获取单主机资产指纹立即采集接口的运行状态。 read host * g:EnterpriseProjectId hss:asset:getHostProtectionStatus 授予权限以获取资产管理-概览-资产状态-Agent状态。 read - g:EnterpriseProjectId
务和支持SCP的区域。 通过API方式获取Token后,使用该Token访问支持SCP的云服务的API,在大多数场景下将不受SCP限制。 华为云移动端APP版本低于v3.30.0,将不受SCP限制。 父主题: 服务控制策略介绍
错误码 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。 更多服务错误码请参见API错误中心。 状态码 错误码 错误信息 描述 处理措施 401 Organizations.1001 This operation can be called only
解绑,包括所有OU和账号,但是策略本身不会被删除。 若禁用SCP后再重新启用SCP,则组织中的所有实体将恢复到只绑定FullAccess的状态。实体与其他SCP的绑定关系将丢失,如需恢复则需要用户重新绑定。 以组织管理员或管理账号的身份登录管理控制台,进入Organizations控制台。
中定义的标签不会生效。如何管理标签策略请参见标签策略。 可信服务 可信服务是指可与Organizations服务集成,提供组织级相关能力的华为云服务。管理账号可以在组织中开启某个云服务为可信服务。成为可信服务后,云服务可以获取组织中的组织单元及成员账号信息,并基于此信息提供组织级
Status 授予获取分配删除请求的处理状态详细信息的权限。 read instance * - IdentityCenter:accountAssignment:describeCreationStatus 授予获取分配创建请求的处理状态详细信息的权限。 read instance
ganizations控制台界面取消LTS可信服务的委托管理员。否则多账号日志汇聚将会继续汇聚成员账号的日志数据。 添加委托管理员 关闭中状态的账号无法设置为委托管理员。 以组织管理员或管理账号的身份登录管理控制台,进入Organizations控制台。 进入可信服务页,在列表中单击云服务操作列的“设置委托管理员”。
nizations控制台。 进入账号管理页,选择“邀请记录”页签。 在列表中可查看全部的账号邀请记录及其相关信息。 在列表中的操作列,可对状态为“邀请中”的邀请记录进行取消邀请操作。 在列表左上方单击“邀请”,可进行邀请现有账号加入组织的操作。 图2 邀请记录 查看创建记录 以组
cfw:acl:getExportStatus 授予查询acl规则导出状态的权限。 read instance * g:ResourceTag/<tag-key> g:EnterpriseProjectId cfw:acl:getImportStatus 授予查询acl规则导入状态的权限。 read instance
age 授予创建凭据版本状态的权限。 write secretName * csms:Type g:EnterpriseProjectId g:ResourceTag/<tag-key> csms:secret:getStage 授予查询指定凭据版本状态标记的版本信息的权限。 read
dns:zone:setStatus 授予设置域名状态的权限。 write zone * g:ResourceTag/<tag-key> g:EnterpriseProjectId dns:recordset:setStatus 授予设置记录集状态的权限。 write zone * g:R
授予查询资源标签列表权限。 list ip * - anti-ddos:ip:listDefenseStatuses 授予查询EIP防护状态列表权限。 list ip * - anti-ddos:ip:getWeeklyReport 授予查询周防护统计情况权限。 read ip
g:RequestTag/<tag-key> rms:policyAssignments:delete 授予权限删除已存在的合规规则和相应的评估状态结果。 write policyAssignments * g:ResourceTag/<tag-key> rms:policyAssignments:get
g:EnterpriseProjectId - cbr:TargetOrgPaths cbr:member:update 授予更新备份成员状态权限。 write backup * g:EnterpriseProjectId cbr:member:get 授予获取备份成员详情权限。