在协同使用资源的场景下,如果您需要根据实际的职责权限情况配置用户使用权限,可使用
统一身份认证(Identity and Access Management,简称IAM)服务,创建多个IAM用户并为其授予不同的权限,实现不同IAM子用户可以分权管理不同的资源,从而提高管理效率,降低信息泄露风险。通过IAM可实现精细化权限管理、安全访问、批量管理用户权限、委托其他帐号管理资源等功能。您可以创建并为IAM用户或用户组在全局授权或企业项目授权中添加一组权限策略后,即可让其有权限访问指定资源。
IAM是天翼云提供的免费基础服务,您只需为购买资源进行付费。关于IAM的详细介绍,请参见IAM产品介绍。
身份管理
访问控制IAM中的身份包括IAM用户、IAM用户组。
IAM用户有确定的登录密码和访问密钥,IAM用户组则用于分类职责相同的IAM用户,IAM用户和IAM用户组均可以被赋予一组权限策略。在需要协同使用资源的场景中,避免直接共享天翼云账号的密码等信息,缩小不同IAM子用户的信息可见范围,可为IAM子用户和IAM用户组按需授权,即使不慎泄露机密信息,也不会危及天翼云账号下的所有资源。
权限管理
统一身份认证IAM通过权限策略描述授权的具体内容,权限策略包括固定的基本元素“Action”“Effect”等。为IAM用户、IAM用户组在全局授权或企业项目授权中添加一组权限策略后,即可让其有权限访问指定资源。
权限策略分为系统策略和自定义策略:
系统策略:预置的系统策略,您只能使用不能修改。云助手相关的系统策略包含如下:
Admin:云助手的管理者权限,包含云助手所有控制权限(不含订单类权限)。
Viewer:云助手的观察者权限,包含云助手的列表页与详情页面权限。
自定义策略:您按需自行创建和维护的权限策略。
云助手权限三元组表
下表是云助手相关权限三元组及生效范围:
| 控制台权限 | 权限三元组 | IAM(资源池/全局) | 企业项目(资源组) |
|---|---|---|---|
| 执行命令(我的命令) | cas:instance:invokeCommand | √ | |
| 查看命令执行结果 | cas:command:getResult | √ | |
| 批量执行命令 | cas:instance:invokeCommand | √ | |
| 创建执行命令 | cas:command:create | √ | |
| 查看我的命令 | cas:command:list | √ | |
| 修改命令 | cas:command:update | √ | |
| 删除命令 | cas:command:delete | √ | |
| 发送文件 | cas:instance:sendFile | √ | |
| 查看文件发送结果 | cas:file:getResult | √ | |
| 查看详情(我的命令) | cas:command:get | √ | |
| 执行命令(公共命令) | cas:instance:invokeCommand | √ | |
| 克隆到我的命令(公共命令) | cas:command:create | √ | |
| 查看公共命令 | cas:command:list | √ | |
| 查看详情(公共命令) | cas:command:get | √ | |
| 导出(执行记录-命令执行结果) | cas:commandResult:export | √ | |
| 导出(执行记录-文件发送结果) | cas:fileResult:export | √ | |
| 重新执行命令(执行记录) | cas:instance:invokeCommand | √ | |
| 再次发送文件(执行记录) | cas:instance:sendFile | √ |
天翼云支持为 IAM 子用户、用户组配置资源池或全局维度的 IAM 授权;同时支持在企业项目内,针对用户组配置企业项目维度的授权。部分不具备企业项目属性的接口与资源,仅可采用资源池或全局维度完成授权鉴权。鉴权逻辑上,资源池 / 全局维度的 IAM 授权优先级高于企业项目内授权。关于 IAM 授权与企业项目授权的详细差异,请参见:IAM授权与企业项目授权的区别。
为保障账号与资源安全,配置 IAM 权限请遵循最小权限授权原则,更多安全实践可参考:安全使用IAM。
特殊说明
云助手全部操作 Action 仅支持 IAM(资源池 / 全局)授权,暂不支持企业项目(资源组)维度鉴权,会出现 IAM 权限覆盖企业项目资源隔离效果的场景。当子账号被授予云助手相关 IAM 执行 Action 后,无论该子账号在各企业项目上是否配置企业项目授权,子账号均可通过云助手,对主账号下全部企业项目内的云主机、物理机执行命令。即便子账号通过企业项目授权仅能访问部分业务资源,云助手 IAM 执行权限会绕过企业项目的资源隔离约束,可跨企业项目操作所有主机资源。
安全风险提示
⚠️ 若仅依靠企业项目授权做资源边界管控,而授予子账号云助手 IAM 执行权限,会产生权限越权风险,子账号可操作不属于自身企业项目授权范围内的主机。
运维建议
遵循最小权限原则,谨慎授予cas:instance:invokeCommand、cas:instance:sendFile等高风险执行类权限,仅分配给有真实运维执行诉求的子账号 / 用户组。
不要依赖企业项目授权来管控云助手的主机操作边界,企业项目策略对云助手执行类 Action 不生效。
人员岗位变动、账号离职时,及时回收云助手相关 IAM 权限。