IAM用户权限管理最佳实践 大团队使用微服务云应用平台 建议大团队用户使用企业项目权限鉴权,尤其已经有使用天翼云IAM企业项目功能的客户和大团队需要规划数据资源的团队极力推荐,操作方便,易于管理。 1. 登陆天翼云官网并访问IAM控制台,选择企业项目,如未创建企业项目,请参考系统管理主子账号企业项目策略授权 2. 点击查看用户组,设置用户组,如未创建请先创建用户组 3. 选择添加的用户组,设置策略,选择目标微服务云应用平台权限策略,点击确定即可 4. 选择用户组管理,添加目标子账号加入到用户组即可。 企业项目场景1 租户是大团队,不同用户组有不同的功能权限,数据权限统一由企业项目里的资源管控(常用场景)。 注意 相同权限码,IAM授权策略的优先级 > 企业项目授权策略。 举例:假设在IAM策略授权中msap:inst:viewEnv是allow,但是在企业项目策略授权中是deny,那最终用户msap:inst:viewEnv权限码的效力为allow,因为需要遵循IT IAM定义:IAM授权策略的优先级 > 企业项目授权策略。 1. 进入IAM控制台 2. 进入用户组创建用户组。 3. 选择企业项目 如需要创建自定义企业项目: 创建好企业项目后,用户可以将资源迁入迁出到目标企业项目, 子账号需要有权限才可以将MSAP资源上报到对应的企业项目中。 注意 子账号授权MSAP标识企业项目权限码:msap:inst:manageEnterpriseProject。 或将MSAP系统中环境资源、项目资源、应用实例资源上报到企业项目中。 注意 在MSAP系统中,切换企业项目,相当于在IAM控制台,将原企业项目下的对应MSAP资源迁出迁入到新的企业项目中,此操作是幂等的。 4. 查看用户组,并设置用户组。 5. 设置好用户组后,再选择设置策略,选择目标策略授权即可。 6. 设置好策略后,需要对用户组管理,将需要授权子账号加入到用户组中。 完成上述操作后,即完成了企业项目授权操作。