活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      微服务云应用平台

      微服务云应用平台

        • 产品公告
        • 产品简介
        • 产品定义
        • 产品优势
        • 应用场景
        • 产品规格
        • 名词解释
        • 购买指南
        • 计费说明
        • 订购与退订
        • 快速入门
        • 快速体验容器应用托管
        • 快速体验ECS应用托管
        • 通过JAR包部署微服务应用
        • 通过镜像部署微服务应用
        • 通过制品部署前端应用
        • 使用K8s配置项替换配置文件
        • 关联调用链与日志
        • 应用设置公网访问
        • 用户指南
        • 环境规划
        • 环境管理
        • 资源管理
        • 应用管理
        • 应用列表
        • 技术栈管理
        • 制品库
        • 通用制品库
        • 镜像库
        • 资源占用
        • 部署运维
        • 容器应用实例
        • 创建制品微服务
        • 创建镜像微服务
        • 微服务应用部署
        • 应用部署到服务网格
        • 应用实例列表
        • 应用总览
        • 应用全生命周期管理
        • 应用访问
        • 应用扩缩容
        • 发布历史和回滚
        • 应用监控
        • 日志中心
        • 事件中心
        • 限流降级
        • 云原生工具箱
        • 发布单
        • 批量发布单
        • Kubernetes配置
        • 应用路由
        • 批量创建应用实例
        • ECS应用实例
        • 创建应用实例
        • 应用实例列表
        • 应用总览
        • 应用生命周期管理
        • 应用访问
        • 应用扩缩容
        • 变更记录
        • 应用监控
        • 日志中心
        • 事件中心
        • 限流降级
        • 发布单
        • 批量发布单
        • 批量运维
        • 微服务治理
        • 微服务配置
        • Spring Cloud治理
        • 服务查询
        • 标签路由
        • 服务鉴权
        • 服务降级
        • 离群实例摘除
        • 服务测试
        • 自动化回归-用例管理
        • 自动化回归-用例集
        • 服务Mock
        • Dubbo治理
        • 服务查询
        • 标签路由
        • 服务鉴权
        • 服务降级
        • 离群实例摘除
        • 服务测试
        • 自动化回归-用例管理
        • 自动化回归-用例集
        • 服务Mock
        • 全链路流量控制
        • 全链路流量控制简介
        • 使用全链路流量控制将流量路由到目标应用
        • 应用监控
        • 应用总览
        • 应用监控
        • 应用管理
        • agent管理
        • 链路分析
        • 链路查询
        • 告警管理
        • 告警规则
        • 告警事件历史
        • 告警发送历史
        • 通知组
        • 通知策略
        • 静默策略
        • 系统管理
        • 主子账号
        • 权限管理
        • 服务连接管理
        • 审计日志
        • API参考
        • API使用说明
        • 最佳实践
        • IAM用户权限管理最佳实践
        • K8s环境管理最佳实践
        • Spring Cloud和Dubbo框架应用无缝迁移上MSAP
        • 应用部署配置最佳实践
        • 应用启动异常排查最佳实践
        • 通过调用链和日志排查异常最佳实践
        • 部署Go微服务应用
        • 常见问题
        • 计费类
        • 操作类
        • 管理类
        • 相关协议
        • 天翼云微服务云应用平台服务协议
        • 天翼云微服务云应用平台服务等级协议
          无相关产品

          本页目录

          帮助中心微服务云应用平台最佳实践IAM用户权限管理最佳实践
          IAM用户权限管理最佳实践
          更新时间 2025-02-21 09:41:58
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2025-02-21 09:41:58
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本章节针对不同规模团队给到用户权限管理的最佳实践

          概述

          微服务云应用平台权限管理是由统一身份认证(IAM)纳管。子账号登陆并访问微服务云应用平台前需要被管理员授权对应的微服务云应用平台系统权限后才可以正常使用。

          小团队使用微服务云应用平台

          建议小团队用户使用IAM权限鉴权,简单易上手。

          1. 登陆天翼云官网并访问IAM控制台,选择需要授权的子账号。

          2. 查看用户,选择所属用户组,添加用户组。如未创建所需用户组,请参考系统管理-主子账号创建用户组并给用户组授权微服务云应用平台权限策略。

          3. 选择目标用户组,点击确定即可。

          IAM场景1

          租户是小团队,只区分功能权限(常用场景)

          1. 进入IAM控制台

            2. 创建自定义策略

          选择策略管理,创建自定义策略。

          测试策略内容,仅供参考,MSAP1.6后支持通配符策略。

          {

              "Version": "1.1",

              "Statement": [

                  {

                      "Action": [

                          "msap:inst:*"

                      ],

                      "Resource": [

                          "*"

                      ],

                      "Effect": "Allow"

                  }

              ]

          }

           

            3. 选择用户组,创建用户组。

            4. 选择用户,查看需要授权子账号,在所属用户组TAB栏,添加目标用户组。

           

           

          完成以上配置后,即完成了IAM策略授权操作了!

          IAM场景2

          租户是小团队,区分功能权限,还想针对某个具体的资源控制数据权限。

          1. 进入IAM控制台

             2. 创建自定义策略或使用MSAP系统策略

          选择策略管理,创建自定义策略。

          测试策略内容,仅供参考,MSAP1.6后支持通配符策略。

          {

              "Version": "1.1",

              "Statement": [

                  {

                      "Action": [

                          "msap:inst:*"

                      ],

                      "Resource": [

                         "*"

                      ],

                      "Effect": "Allow"

                  }

              ]

          }

           

            3. 自定义数据权限

          注意

          如需要数据权限管控,则需要通过Resource五元组配置资源路径。

          目前MSAP系统可以对环境、项目、应用实例做资源路径数据权限管控,其资源路径定义如下:

          类型资源路径模板Resource五元组(例子)
          环境env/{envId}ctrn:msap:*:*:env/16cc5354-0d76-4566-a8e5-5fa99cd715f9
          项目project/{projectId}ctrn:msap:*:*:project/43fc5880-1f6c-4961-be7f-0150d53d788d
          应用实例appinst/{appinstId}ctrn:msap:*:*:appinst/12d3b146ff854dc4b4c38137f7aa52fc

           

          例如:

          {

              "Version": "1.1",

              "Statement": [

                  {

                      "Action": [

                          "msap:inst:viewEnv"

                      ],

                      "Resource": [

                         "ctrn:msap:*:*:env/16cc5354-0d76-4566-a8e5-5fa99cd715f9"

                      ],

                      "Effect": "Allow"

                  }

              ]

          }

           

             4. 选择用户组,创建用户组。

             5. 选择用户,查看需要授权子账号,在所属用户组TAB栏,添加目标用户组。

           

           

          完成以上配置后,即完成了IAM数据权限策略授权操作了!

          大团队使用微服务云应用平台

          建议大团队用户使用企业项目权限鉴权,尤其已经有使用天翼云IAM企业项目功能的客户和大团队需要规划数据资源的团队极力推荐,操作方便,易于管理。

          1. 登陆天翼云官网并访问IAM控制台,选择企业项目,如未创建企业项目,请参考系统管理-主子账号企业项目策略授权

          2. 点击查看用户组,设置用户组,如未创建请先创建用户组

          3. 选择添加的用户组,设置策略,选择目标微服务云应用平台权限策略,点击确定即可

          4. 选择用户组管理,添加目标子账号加入到用户组即可。

          企业项目场景1

          租户是大团队,不同用户组有不同的功能权限,数据权限统一由企业项目里的资源管控(常用场景)。

          注意

          相同权限码,IAM授权策略的优先级 > 企业项目授权策略。

          举例:假设在IAM策略授权中msap:inst:viewEnv是allow,但是在企业项目策略授权中是deny,那最终用户msap:inst:viewEnv权限码的效力为allow,因为需要遵循IT IAM定义:IAM授权策略的优先级 > 企业项目授权策略。

          1. 进入IAM控制台

            2. 进入用户组创建用户组。

           

             3. 选择企业项目

          如需要创建自定义企业项目:

          创建好企业项目后,用户可以将资源迁入迁出到目标企业项目, 子账号需要有权限才可以将MSAP资源上报到对应的企业项目中。

          注意

          子账号授权MSAP标识企业项目权限码:msap:inst:manageEnterpriseProject。

          或将MSAP系统中环境资源、项目资源、应用实例资源上报到企业项目中。

          注意

          在MSAP系统中,切换企业项目,相当于在IAM控制台,将原企业项目下的对应MSAP资源迁出迁入到新的企业项目中,此操作是幂等的。

            4. 查看用户组,并设置用户组。

           

           

             5. 设置好用户组后,再选择设置策略,选择目标策略授权即可。

             6. 设置好策略后,需要对用户组管理,将需要授权子账号加入到用户组中。

           

          完成上述操作后,即完成了企业项目授权操作。

          企业项目场景2

          租户是大团队,不同用户组有不同的功能权限,数据权限想在企业项目里的资源管控下,再精细化通过5元组管控。

          注意

          相同权限码,IAM授权策略的优先级 > 企业项目授权策略。

          举例:假设在IAM策略授权中msap:inst:viewEnv是allow,但是在企业项目策略授权中是deny,那最终用户msap:inst:viewEnv权限码的效力为allow,因为需要遵循IT IAM定义:IAM授权策略的优先级 > 企业项目授权策略

          1. 进入IAM控制台。

             2. 进入用户组创建用户组。

           

             3. 选择企业项目。

          如需要创建自定义企业项目:

          创建好企业项目后,用户可以将资源迁入迁出到目标企业项目, 子账号需要有权限才可以将MSAP资源上报到对应的企业项目中。

          注意

          子账号授权MSAP标识企业项目权限码:msap:inst:manageEnterpriseProject

          或将MSAP系统中环境资源、项目资源、应用实例资源上报到企业项目中。

          注意

          在MSAP系统中,切换企业项目,相当于在IAM控制台,将原企业项目下的对应MSAP资源迁出迁入到新的企业项目中,此操作是幂等的。

             4. 查看用户组,并设置用户组。

           

           

             5. 设置好用户组后,再选择设置策略,选择目标策略授权即可。

             6. 自定义数据权限

          注意

          如果在企业项目下还需要对MSAP系统资源环境、项目、应用实例做进一步数据权限管控,则需要通过Resource五元组配置资源路径。

          目前MSAP系统可以对环境、项目、应用实例做资源路径数据权限管控,其资源路径定义如下:

          类型资源路径模板Resource五元组(例子)
          环境env/{envId}ctrn:msap:*:*:env/16cc5354-0d76-4566-a8e5-5fa99cd715f9
          项目project/{projectId}ctrn:msap:*:*:project/43fc5880-1f6c-4961-be7f-0150d53d788d
          应用实例appinst/{appinstId}ctrn:msap:*:*:appinst/12d3b146ff854dc4b4c38137f7aa52fc

          例如:

          {

              "Version": "1.1",

              "Statement": [

                  {

                      "Action": [

                          "msap:inst:viewEnv"

                      ],

                      "Resource": [

                         "ctrn:msap:*:*:env/16cc5354-0d76-4566-a8e5-5fa99cd715f9"

                      ],

                      "Effect": "Allow"

                  }

              ]

          }

            7. 设置好策略后,需要对用户组管理,将需要授权子账号加入到用户组中。

           

          完成上述操作后,即完成了企业项目授权操作。

          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  最佳实践
          下一篇 :  K8s环境管理最佳实践
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明