IAM用户权限管理最佳实践 IAM场景2 租户是小团队,区分功能权限,还想针对某个具体的资源控制数据权限。 1. 进入IAM控制台 2. 创建自定义策略或使用MSAP系统策略 选择策略管理,创建自定义策略。 测试策略内容,仅供参考,MSAP1.6后支持通配符策略。 { "Version": "1.1", "Statement": [ { "Action": [ "msap:inst:" ], "Resource": [ "" ], "Effect": "Allow" } ] } 3. 自定义数据权限 注意 如需要数据权限管控,则需要通过Resource五元组配置资源路径。 目前MSAP系统可以对环境、项目、应用实例做资源路径数据权限管控,其资源路径定义如下: 类型 资源路径模板 Resource五元组(例子) 环境 env/{envId} ctrn:msap:::env/16cc53540d764566a8e55fa99cd715f9 项目 project/{projectId} ctrn:msap:::project/43fc58801f6c4961be7f0150d53d788d 应用实例 appinst/{appinstId} ctrn:msap:::appinst/12d3b146ff854dc4b4c38137f7aa52fc 例如: { "Version": "1.1", "Statement": [ { "Action": [ "msap:inst:viewEnv" ], "Resource": [ "ctrn:msap:::env/16cc53540d764566a8e55fa99cd715f9" ], "Effect": "Allow" } ] } 4. 选择用户组,创建用户组。 5. 选择用户,查看需要授权子账号,在所属用户组TAB栏,添加目标用户组。 完成以上配置后,即完成了IAM数据权限策略授权操作了!