
# 身份策略授权参考
云服务在IAM预置了常用授权项，称为系统身份策略。如果IAM系统身份策略无法满足授权要求，管理员可以根据各服务支持的授权项，创建IAM自定义身份策略来进行精细的访问控制，IAM自定义身份策略是对系统身份策略的扩展和补充。
除IAM服务外，[Organizations](https://support.huaweicloud.com/productdesc-organizations/org_01_0011.html)服务中的[服务控制策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0065.html)（Service Control Policy，以下简称SCP）也可以使用这些授权项元素设置访问控制策略。
SCP不直接进行授权，只划定权限边界。将SCP绑定到组织单元或者成员账号时，并没有直接对组织单元或成员账号授予操作权限，而是规定了成员账号或组织单元包含的成员账号的授权范围。IAM身份策略授予权限的有效性受SCP限制，只有在SCP允许范围内的权限才能生效。
IAM服务与Organizations服务在使用这些元素进行访问控制时，存在着一些区别，详情请参见：[IAM服务与Organizations服务权限访问控制的区别](https://support.huaweicloud.com/organizations_faq/org_06_0004.html)。
本章节介绍IAM服务身份策略授权场景中自定义身份策略和组织服务中SCP使用的元素，这些元素包含了操作（Action）、资源（Resource）和条件（Condition）。
- 如何使用这些元素编辑IAM自定义身份策略，请参考[创建自定义身份策略](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。
- 如何使用这些元素编辑SCP自定义策略，请参考[创建SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0035.html)。
#### 操作（Action）
操作（Action）即为身份策略中支持的授权项。
- "访问级别"列描述如何对操作进行分类（List、Read和Write等）。此分类可帮助您了解在身份策略中相应操作对应的访问级别。
- "资源类型"列指每个操作是否支持资源级权限。
  - 资源类型支持通配符号\*表示所有。如果此列没有值（-），则必须在身份策略语句的Resource元素中指定所有资源类型（"\*"）。
  
  - 如果该列包含资源类型，则必须在具有该操作的语句中指定该资源的URN。
  
  - 资源类型列中必需资源在表中用星号（\*）标识，表示使用此操作必须指定该资源类型。
  
  
  关于cae定义的资源类型的详细信息请参见[资源类型（Resource）]。
  
- "条件键"列包括了可以在身份策略语句的Condition元素中支持指定的键值。
  - 如果该授权项资源类型列存在值，则表示条件键仅对列举的资源类型生效。
  
  - 如果该授权项资源类型列没有值（-），则表示条件键对整个授权项生效。
  
  - 如果此列条件键没有值（-），表示此操作不支持指定条件键。
  
  
  关于cae定义的条件键的详细信息请参见[条件（Condition）]。
  
- "别名"列包括了可以在身份策略中配置的策略授权项。通过这些授权项，可以控制支持策略授权的API访问。详细信息请参见[身份策略兼容性说明](https://support.huaweicloud.com/iam5_faq/iam_01_1103.html)。
您可以在身份策略语句的Action元素中指定以下cae的相关操作。
表1cae支持的授权项 
| 授权项                                        | 描述                                                                            | 访问级别  | 资源类型（\*为必须）    | 条件键                                                                                       | 别名                                                                                                                                                                                                           |
|:---|:---|:---|:---|:---|:---|
| cae:environment:listEnvironments           | 授予查询所有环境的权限。                                                                  | List  | environment \* | -                                                                                         | - cae:environment:list                                                                                          |
| cae:environment:createEnvironment          | 授予创建环境的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                       |
| cae:environment:createEnvironment          | 授予创建环境的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                       |
| cae:environment:deleteEnvironment          | 授予删除环境的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                        |
| cae:environment:deleteEnvironment          | 授予删除环境的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                        |
| cae:environment:getEnvironment             | 授予查询环境的权限。                                                                    | Read  | environment \* | -                                                                                         | - cae:environment:get                                                                                              |
| cae:environment:getEnvironment             | 授予查询环境的权限。                                                                    | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                              |
| cae:environment:listCloudVolumes           | 授予查询所有云存储的权限。                                                                 | List  | environment \* | -                                                                                         | - cae:environment:list                                                                                        |
| cae:environment:listCloudVolumes           | 授予查询所有云存储的权限。                                                                 | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:list                                                                                        |
| cae:environment:createCloudVolume          | 授予授权云存储的权限。                                                                   | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                          |
| cae:environment:createCloudVolume          | 授予授权云存储的权限。                                                                   | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                          |
| cae:environment:deleteCloudVolume          | 授予解绑云存储的权限。                                                                   | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                       |
| cae:environment:deleteCloudVolume          | 授予解绑云存储的权限。                                                                   | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                       |
| cae:environment:listDomains                | 授予查询所有域名的权限。                                                                  | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                      |
| cae:environment:listDomains                | 授予查询所有域名的权限。                                                                  | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                      |
| cae:environment:createDomain               | 授予创建域名的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                       |
| cae:environment:createDomain               | 授予创建域名的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                       |
| cae:environment:deleteDomain               | 授予删除域名的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                       |
| cae:environment:deleteDomain               | 授予删除域名的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                       |
| cae:environment:listCertificates           | 授予查询所有证书的权限。                                                                  | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                              |
| cae:environment:listCertificates           | 授予查询所有证书的权限。                                                                  | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                              |
| cae:environment:createCertificate          | 授予创建证书的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                        |
| cae:environment:createCertificate          | 授予创建证书的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                        |
| cae:environment:deleteCertificate          | 授予删除证书的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                     |
| cae:environment:deleteCertificate          | 授予删除证书的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                     |
| cae:environment:updateCertificate          | 授予更新证书的权限。                                                                    | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                     |
| cae:environment:updateCertificate          | 授予更新证书的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                     |
| cae:environment:listTimerRules             | 授予查询所有启停规则的权限。                                                                | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                             |
| cae:environment:listTimerRules             | 授予查询所有启停规则的权限。                                                                | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                             |
| cae:environment:createTimerRule            | 授予创建启停规则的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                          |
| cae:environment:createTimerRule            | 授予创建启停规则的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                          |
| cae:environment:deleteTimerRule            | 授予删除启停规则的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                       |
| cae:environment:deleteTimerRule            | 授予删除启停规则的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                       |
| cae:environment:updateTimerRule            | 授予更新启停规则的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                         |
| cae:environment:updateTimerRule            | 授予更新启停规则的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                         |
| cae:environment:getTimerRule               | 授予查询启停规则的权限。                                                                  | Read  | environment \* | -                                                                                         | - cae:environment:get                                                                                       |
| cae:environment:getTimerRule               | 授予查询启停规则的权限。                                                                  | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                       |
| cae:environment:listEips                   | 授予查看所有EIP(环境与公网互相访问)的权限。                                                      | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                            |
| cae:environment:listEips                   | 授予查看所有EIP(环境与公网互相访问)的权限。                                                      | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                            |
| cae:environment:updateEip                  | 授予更新EIP(环境与公网互相访问)的权限。                                                        | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                            |
| cae:environment:updateEip                  | 授予更新EIP(环境与公网互相访问)的权限。                                                        | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                            |
| cae:environment:listVpcEgresses            | 授予查看所有VpcEgress(环境访问VPC)的权限。                                                  | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                            |
| cae:environment:listVpcEgresses            | 授予查看所有VpcEgress(环境访问VPC)的权限。                                                  | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                            |
| cae:environment:createVpcEgress            | 授予创建VpcEgress(环境访问VPC)的权限。                                                    | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                       |
| cae:environment:createVpcEgress            | 授予创建VpcEgress(环境访问VPC)的权限。                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                       |
| cae:environment:deleteVpcEgress            | 授予删除VpcEgress(环境访问VPC)的权限。                                                    | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                         |
| cae:environment:deleteVpcEgress            | 授予删除VpcEgress(环境访问VPC)的权限。                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                         |
| cae:environment:listVpcIngresses           | 授予查看所有VpcIngress(VPC访问环境)的权限。                                                 | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                            |
| cae:environment:listVpcIngresses           | 授予查看所有VpcIngress(VPC访问环境)的权限。                                                 | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                            |
| cae:environment:createVpcIngress           | 授予创建VpcIngress(VPC访问环境)的权限。                                                   | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                    |
| cae:environment:createVpcIngress           | 授予创建VpcIngress(VPC访问环境)的权限。                                                   | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                    |
| cae:environment:deleteVpcIngress           | 授予删除VpcIngress(VPC访问环境)的权限。                                                   | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                       |
| cae:environment:deleteVpcIngress           | 授予删除VpcIngress(VPC访问环境)的权限。                                                   | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                       |
| cae:environment:createMonitorSystem        | 授予创建监控系统的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                     |
| cae:environment:createMonitorSystem        | 授予创建监控系统的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                     |
| cae:environment:updateMonitorSystem        | 授予更新监控系统的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                           |
| cae:environment:updateMonitorSystem        | 授予更新监控系统的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                           |
| cae:environment:getMonitorSystem           | 授予查询监控系统的权限。                                                                  | Read  | environment \* | -                                                                                         | - cae:environment:get                                                                                        |
| cae:environment:getMonitorSystem           | 授予查询监控系统的权限。                                                                  | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                        |
| cae:environment:listIngressConfigs         | 授予查看所有入网配置的权限。                                                                | List  | environment \* | -                                                                                         | - cae:environment:get                                                                                           |
| cae:environment:listIngressConfigs         | 授予查看所有入网配置的权限。                                                                | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                           |
| cae:environment:createIngressConfig        | 授予创建入网配置的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:create                                                                                       |
| cae:environment:createIngressConfig        | 授予创建入网配置的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                       |
| cae:environment:deleteIngressConfig        | 授予删除入网配置的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:delete                                                                                           |
| cae:environment:deleteIngressConfig        | 授予删除入网配置的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                           |
| cae:environment:updateIngressConfig        | 授予更新入网配置的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                           |
| cae:environment:updateIngressConfig        | 授予更新入网配置的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                           |
| cae:environment:getEgressConfig            | 授予查询出网配置的权限。                                                                  | Read  | environment \* | -                                                                                         | - cae:environment:get                                                                                         |
| cae:environment:getEgressConfig            | 授予查询出网配置的权限。                                                                  | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                         |
| cae:environment:updateEgressConfig         | 授予更新出网配置的权限。                                                                  | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                         |
| cae:environment:updateEgressConfig         | 授予更新出网配置的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                         |
| cae:environment:getUrlMonitorConfig        | 授予查询URL监控配置的权限。                                                               | Read  | environment \* | -                                                                                         | - cae:environment:get                                                                                        |
| cae:environment:getUrlMonitorConfig        | 授予查询URL监控配置的权限。                                                               | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                        |
| cae:environment:updateUrlMonitorConfig     | 授予更新URL监控配置的权限。                                                               | Write | environment \* | -                                                                                         | - cae:environment:update                                                                                      |
| cae:environment:updateUrlMonitorConfig     | 授予更新URL监控配置的权限。                                                               | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                      |
| cae:application:listApplications           | 授予查询所有应用的权限。                                                                  | List  | application \* | -                                                                                         | - cae:application:list                                                                                          |
| cae:application:createApplication          | 授予创建应用的权限。                                                                    | Write | application \* | -                                                                                         | - cae:application:create                                                                                        |
| cae:application:createApplication          | 授予创建应用的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:create                                                                                        |
| cae:application:deleteApplication          | 授予删除应用的权限。                                                                    | Write | application \* | -                                                                                         | - cae:application:delete                                                                                      |
| cae:application:deleteApplication          | 授予删除应用的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:delete                                                                                      |
| cae:component:listComponents               | 授予查询所有组件的权限。                                                                  | List  | component \*   | -                                                                                         | - cae:application:list                                                                                           |
| cae:component:listComponents               | 授予查询所有组件的权限。                                                                  | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:list                                                                                           |
| cae:component:createComponent              | 授予创建组件的权限。                                                                    | Write | component \*   | -                                                                                         | - cae:application:create                                                                                       |
| cae:component:createComponent              | 授予创建组件的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:create                                                                                       |
| cae:component:deleteComponent              | 授予删除组件的权限。                                                                    | Write | component \*   | -                                                                                         | - cae:application:delete                                                                                    |
| cae:component:deleteComponent              | 授予删除组件的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:delete                                                                                    |
| cae:component:updateComponent              | 授予更新组件的权限。                                                                    | Write | component \*   | -                                                                                         | - cae:application:modify                                                                                       |
| cae:component:updateComponent              | 授予更新组件的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:modify                                                                                       |
| cae:component:getComponent                 | 授予查询组件的权限。                                                                    | Read  | component \*   | -                                                                                         | - cae:application:get                                                                                          |
| cae:component:getComponent                 | 授予查询组件的权限。                                                                    | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:get                                                                                          |
| cae:component:createWithConfigComponent    | 授予创建、生效配置并部署组件的权限。                                                            | Write | component \*   | -                                                                                         | - cae:application:create                                                                                          |
| cae:component:createWithConfigComponent    | 授予创建、生效配置并部署组件的权限。                                                            | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:create                                                                                          |
| cae:component:operateComponent             | 授予操作(deploy\|scale\|upgrade\|rollback\|start\|stop\|restart\|configure)组件的权限。 | Write | component \*   | -                                                                                         | - cae:application:modify                                                                                         |
| cae:component:operateComponent             | 授予操作(deploy\|scale\|upgrade\|rollback\|start\|stop\|restart\|configure)组件的权限。 | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:modify                                                                                         |
| cae:component:deployComponent              | 授予部署组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:deployComponent              | 授予部署组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:scaleComponent               | 授予修改组件实例个数的权限(元戎共享版)。                                                         | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:scaleComponent               | 授予修改组件实例个数的权限(元戎共享版)。                                                         | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:upgradeComponent             | 授予升级组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:upgradeComponent             | 授予升级组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:rollbackComponent            | 授予回退组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:rollbackComponent            | 授予回退组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:startComponent               | 授予启动组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:startComponent               | 授予启动组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:stopComponent                | 授予停止组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:stopComponent                | 授予停止组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:restartComponent             | 授予重启组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:restartComponent             | 授予重启组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:labelComponent               | 授予标记组件的权限(元戎共享版)。                                                             | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:labelComponent               | 授予标记组件的权限(元戎共享版)。                                                             | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:configureComponent           | 授予生效组件配置的权限(元戎共享版)。                                                           | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:configureComponent           | 授予生效组件配置的权限(元戎共享版)。                                                           | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:listConfigurations           | 授予查询组件所有配置的权限。                                                                | List  | component \*   | -                                                                                         | - cae:application:get                                                                                              |
| cae:component:listConfigurations           | 授予查询组件所有配置的权限。                                                                | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:get                                                                                              |
| cae:component:createConfiguration          | 授予创建(更新)组件配置的权限。                                                              | Write | component \*   | -                                                                                         | - cae:application:create                                                                                       |
| cae:component:createConfiguration          | 授予创建(更新)组件配置的权限。                                                              | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:create                                                                                       |
| cae:component:deleteConfiguration          | 授予删除(取消)组件配置的权限。                                                              | Write | component \*   | -                                                                                         | - cae:application:delete                                                                                      |
| cae:component:deleteConfiguration          | 授予删除(取消)组件配置的权限。                                                              | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:delete                                                                                      |
| cae:component:getConfiguration             | 授予查询组件配置的权限。                                                                  | Read  | component \*   | -                                                                                         | - cae:application:list  - cae:application:get   |
| cae:component:getConfiguration             | 授予查询组件配置的权限。                                                                  | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:list  - cae:application:get   |
| cae:component:createInstanceWebShell       | 授予创建远程登录的权限。                                                                  | Write | component \*   | -                                                                                         | - cae:application:createConsole                                                                                  |
| cae:component:createInstanceWebShell       | 授予创建远程登录的权限。                                                                  | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:application:createConsole                                                                                  |
| cae:component:listConfigItems              | 授予查询所有配置项的权限(元戎共享版)。                                                          | List  | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:listConfigItems              | 授予查询所有配置项的权限(元戎共享版)。                                                          | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:createConfigItem             | 授予创建配置项的权限(元戎共享版)。                                                            | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:createConfigItem             | 授予创建配置项的权限(元戎共享版)。                                                            | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae:component:deleteConfigItem             | 授予删除配置项的权限(元戎共享版)。                                                            | Write | component \*   | -                                                                                         | -                                                                                                                                                                                                            |
| cae:component:deleteConfigItem             | 授予删除配置项的权限(元戎共享版)。                                                            | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | -                                                                                                                                                                                                            |
| cae::listNoticeRules                       | 授予查询所有事件通知规则的权限。                                                              | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                        |
| cae::createNoticeRule                      | 授予创建事件通知规则的权限。                                                                | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                        |
| cae::deleteNoticeRule                      | 授予删除事件通知规则的权限。                                                                | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                        |
| cae::updateNoticeRule                      | 授予更新事件通知规则的权限。                                                                | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                         |
| cae::getNoticeRule                         | 授予查询事件通知规则的权限。                                                                | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                       |
| cae::listDewSecrets                        | 授予查询所有凭据的权限。                                                                  | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                            |
| cae::createDewSecret                       | 授予创建凭据的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                          |
| cae::deleteDewSecret                       | 授予删除凭据的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:delete                                                                                     |
| cae::updateDewSecret                       | 授予更新凭据的权限。                                                                    | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:update                                                                                           |
| cae::getDewSecret                          | 授予查询凭据的权限。                                                                    | Read  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:get                                                                                            |
| cae::listImageSecrets                      | 授予查询所有镜像访问凭据的权限(元戎共享版)。                                                       | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:imageSecret:list                                                                                         |
| cae::createImageSecret                     | 授予创建镜像访问凭据的权限(元戎共享版)。                                                         | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:imageSecret:create                                                                                        |
| cae::deleteImageSecret                     | 授予删除镜像访问凭据的权限(元戎共享版)。                                                         | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:imageSecret:delete                                                                                       |
| cae::listComponentSpecificationWhiteLists  | 授予查询所有组件规格白名单的权限(元戎共享版)。                                                      | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:componentSpecWhiteListConfig:get                                                                              |
| cae::createComponentSpecificationWhiteList | 授予创建组件规格白名单的权限(元戎共享版)。                                                        | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:componentSpecWhiteListConfig:create                                                                    |
| cae::updateComponentSpecificationWhiteList | 授予更新组件规格白名单的权限。                                                               | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:componentSpecWhiteListConfig:update                                                                             |
| cae::deleteComponentSpecificationWhiteList | 授予删除组件规格白名单的权限(元戎共享版)。                                                        | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:componentSpecWhiteListConfig:delete                                                                     |
| cae::listMaintenanceConfigs                | 授予查询所有运维配置的权限(元戎共享版)。                                                         | List  | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:maintenanceConfig:get                                                                                      |
| cae::createMaintenanceConfig               | 授予创建运维配置的权限(元戎共享版)。                                                           | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:maintenanceConfig:create                                                                                      |
| cae::deleteMaintenanceConfig               | 授予删除运维配置的权限(元戎共享版)。                                                           | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:maintenanceConfig:delete                                                                                |
| cae::buyPackage                            | 授予购买套餐包的权限。                                                                   | Write | -              | [g:EnterpriseProjectId](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html) | - cae:environment:create                                                                                         |
   
cae的API通常对应着一个或多个授权项。[表2]展示了API与授权项的关系，以及该API需要依赖的授权项。
 表2API与授权项的关系 
| API                                                                                                                                                                               | 对应的授权项                              | 依赖的授权项 |
|:---|:---|:---|
| [GET /v1/{project_id}/cae/environments](https://support.huaweicloud.com/api-cae/ListEnvironments.html)                                                                            | cae:environment:listEnvironments    | -      |
| [POST /v1/{project_id}/cae/environments](https://support.huaweicloud.com/api-cae/CreateEnvironment.html)                                                                          | cae:environment:createEnvironment   | -      |
| [DELETE /v1/{project_id}/cae/environments/{environment_id}](https://support.huaweicloud.com/api-cae/DeleteEnvironment.html)                                                       | cae:environment:deleteEnvironment   | -      |
| [GET /v1/{project_id}/cae/volumes](https://support.huaweicloud.com/api-cae/ListVolumes.html)                                                                                      | cae:environment:listCloudVolumes    | -      |
| [POST /v1/{project_id}/cae/volumes](https://support.huaweicloud.com/api-cae/CreateVolume.html)                                                                                    | cae:environment:createCloudVolume   | -      |
| [DELETE /v1/{project_id}/cae/volumes/{id}](https://support.huaweicloud.com/api-cae/DeleteVolume.html)                                                                             | cae:environment:deleteCloudVolume   | -      |
| [GET /v1/{project_id}/cae/domains](https://support.huaweicloud.com/api-cae/ListDomains.html)                                                                                      | cae:environment:listDomains         | -      |
| [POST /v1/{project_id}/cae/domains](https://support.huaweicloud.com/api-cae/CreateDomain.html)                                                                                    | cae:environment:createDomain        | -      |
| [DELETE /v1/{project_id}/cae/domains/{domain_id}](https://support.huaweicloud.com/api-cae/DeleteDomain.html)                                                                      | cae:environment:deleteDomain        | -      |
| [GET /v1/{project_id}/cae/certificates](https://support.huaweicloud.com/api-cae/ListCertificates.html)                                                                            | cae:environment:listCertificates    | -      |
| [POST /v1/{project_id}/cae/certificates](https://support.huaweicloud.com/api-cae/CreateCertificate.html)                                                                          | cae:environment:createCertificate   | -      |
| [PUT /v1/{project_id}/cae/certificates/{certificate_id}](https://support.huaweicloud.com/api-cae/UpdateCertificate.html)                                                          | cae:environment:updateCertificate   | -      |
| [DELETE /v1/{project_id}/cae/certificates/{certificate_id}](https://support.huaweicloud.com/api-cae/DeleteCertificate.html)                                                       | cae:environment:deleteCertificate   | -      |
| [GET /v1/{project_id}/cae/timer-rules](https://support.huaweicloud.com/api-cae/ListTimerRules.html)                                                                               | cae:environment:listTimerRules      | -      |
| [POST /v1/{project_id}/cae/timer-rules](https://support.huaweicloud.com/api-cae/CreateTimerRule.html)                                                                             | cae:environment:createTimerRule     | -      |
| [DELETE /v1/{project_id}/cae/timer-rules/{timer_rule_id}](https://support.huaweicloud.com/api-cae/DeleteTimerRule.html)                                                           | cae:environment:deleteTimerRule     | -      |
| [PUT /v1/{project_id}/cae/timer-rules/{timer_rule_id}](https://support.huaweicloud.com/api-cae/UpdateTimerRule.html)                                                              | cae:environment:updateTimerRule     | -      |
| [GET /v1/{project_id}/cae/timer-rules/{timer_rule_id}/execution-results](https://support.huaweicloud.com/api-cae/ShowExecutionResult.html)                                        | cae:environment:getTimerRule        | -      |
| [GET /v1/{project_id}/cae/eips](https://support.huaweicloud.com/api-cae/ListEips.html)                                                                                            | cae:environment:listEips            | -      |
| [PUT /v1/{project_id}/cae/eips](https://support.huaweicloud.com/api-cae/UpdateEip.html)                                                                                           | cae:environment:updateEip           | -      |
| [GET /v1/{project_id}/cae/vpc-egress](https://support.huaweicloud.com/api-cae/ListVpcEgress.html)                                                                                 | cae:environment:listVpcEgresses     | -      |
| [POST /v1/{project_id}/cae/vpc-egress](https://support.huaweicloud.com/api-cae/CreateVpcEgress.html)                                                                              | cae:environment:createVpcEgress     | -      |
| [DELETE /v1/{project_id}/cae/vpc-egress/{vpc_egress_id}](https://support.huaweicloud.com/api-cae/DeleteVpcEgress.html)                                                            | cae:environment:deleteVpcEgress     | -      |
| [GET /v1/{project_id}/cae/vpc-ingress](https://support.huaweicloud.com/api-cae/ListVpcIngress.html)                                                                               | cae:environment:listVpcIngresses    | -      |
| [POST /v1/{project_id}/cae/vpc-ingress](https://support.huaweicloud.com/api-cae/CreateVpcIngress.html)                                                                            | cae:environment:createVpcIngress    | -      |
| [DELETE /v1/{project_id}/cae/vpc-ingress/{vpc_ingress_id}](https://support.huaweicloud.com/api-cae/DeleteVpcIngress.html)                                                         | cae:environment:deleteVpcIngress    | -      |
| [GET /v1/{project_id}/cae/monitor-system](https://support.huaweicloud.com/api-cae/ShowMonitorSystem.html)                                                                         | cae:environment:getMonitorSystem    | -      |
| [POST /v1/{project_id}/cae/monitor-system](https://support.huaweicloud.com/api-cae/CreateMonitorSystem.html)                                                                      | cae:environment:createMonitorSystem | -      |
| [PUT /v1/{project_id}/cae/monitor-system/{monitor_system_id}](https://support.huaweicloud.com/api-cae/UpdateMonitorSystem.html)                                                   | cae:environment:updateMonitorSystem | -      |
| [GET /v1/{project_id}/cae/applications](https://support.huaweicloud.com/api-cae/ListApplications.html)                                                                            | cae:application:listApplications    | -      |
| [POST /v1/{project_id}/cae/applications](https://support.huaweicloud.com/api-cae/CreateApplication.html)                                                                          | cae:application:createApplication   | -      |
| [DELETE /v1/{project_id}/cae/applications/{application_id}](https://support.huaweicloud.com/api-cae/DeleteApplication.html)                                                       | cae:application:deleteApplication   | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}](https://support.huaweicloud.com/api-cae/ShowApplication.html)                                                            | cae:application:listApplications    | -      |
| [POST /v1/{project_id}/cae/applications/{application_id}/components](https://support.huaweicloud.com/api-cae/CreateComponent.html)                                                | cae:component:createComponent       | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}/components](https://support.huaweicloud.com/api-cae/ListComponents.html)                                                  | cae:component:listComponents        | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}/components/{component_id}](https://support.huaweicloud.com/api-cae/ShowComponent.html)                                    | cae:component:getComponent          | -      |
| [PUT /v1/{project_id}/cae/applications/{application_id}/components/{component_id}](https://support.huaweicloud.com/api-cae/UpdateComponent.html)                                  | cae:component:updateComponent       | -      |
| [DELETE /v1/{project_id}/cae/applications/{application_id}/components/{component_id}](https://support.huaweicloud.com/api-cae/DeleteComponent.html)                               | cae:component:deleteComponent       | -      |
| [POST /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/action](https://support.huaweicloud.com/api-cae/ExecuteAction.html)                            | cae:component:operateComponent      | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/configurations](https://support.huaweicloud.com/api-cae/ListComponentConfigurations.html)       | cae:component:listConfigurations    | -      |
| [POST /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/configurations](https://support.huaweicloud.com/api-cae/CreateComponentConfiguration.html)     | cae:component:createConfiguration   | -      |
| [DELETE /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/configurations](https://support.huaweicloud.com/api-cae/DeleteComponentConfiguration.html)   | cae:component:deleteConfiguration   | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/configuration-history-time](https://support.huaweicloud.com/api-cae/ListConfigHistoryTime.html) | cae:component:getConfiguration      | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/configuration-history](https://support.huaweicloud.com/api-cae/ListConfigHistory.html)          | cae:component:getConfiguration      | -      |
| [GET /v1/{project_id}/cae/applications/{application_id}/components/{component_id}/instances](https://support.huaweicloud.com/api-cae/ListComponentInstances.html)                 | cae:component:getComponent          | -      |
| [GET /v1/{project_id}/cae/jobs/{job_id}](https://support.huaweicloud.com/api-cae/ShowJob.html)                                                                                    | cae:environment:getEnvironment      | -      |
| [POST /v1/{project_id}/cae/jobs/{job_id}](https://support.huaweicloud.com/api-cae/RetryJob.html)                                                                                  | cae:environment:createEnvironment   | -      |
| [POST /v1/{project_id}/cae/notice-rules](https://support.huaweicloud.com/api-cae/CreateNoticeRule.html)                                                                           | cae::createNoticeRule               | -      |
| [GET /v1/{project_id}/cae/notice-rules](https://support.huaweicloud.com/api-cae/ListNoticeRules.html)                                                                             | cae::listNoticeRules                | -      |
| [PUT /v1/{project_id}/cae/notice-rules/{rule_id}](https://support.huaweicloud.com/api-cae/UpdateNoticeRule.html)                                                                  | cae::updateNoticeRule               | -      |
| [GET /v1/{project_id}/cae/notice-rules/{rule_id}](https://support.huaweicloud.com/api-cae/ShowNoticeRule.html)                                                                    | cae::getNoticeRule                  | -      |
| [DELETE /v1/{project_id}/cae/notice-rules/{rule_id}](https://support.huaweicloud.com/api-cae/DeleteNoticeRule.html)                                                               | cae::deleteNoticeRule               | -      |
| [POST /v1/{project_id}/cae/dew-secrets](https://support.huaweicloud.com/api-cae/CreateSecret.html)                                                                                | cae::createDewSecret                | -      |
| [GET /v1/{project_id}/cae/dew-secrets](https://support.huaweicloud.com/api-cae/ListSecrets.html)                                                                                  | cae::listDewSecrets                 | -      |
| [PUT /v1/{project_id}/cae/dew-secrets/{secret_id}](https://support.huaweicloud.com/api-cae/UpdateSecret.html)                                                                     | cae::updateDewSecret                | -      |
| [DELETE /v1/{project_id}/cae/dew-secrets/{secret_id}](https://support.huaweicloud.com/api-cae/DeleteSecret.html)                                                                  | cae::deleteDewSecret                | -      |
| [GET /v1/{project_id}/cae/dew-secrets/{secret_id}/effective-components](https://support.huaweicloud.com/api-cae/ListEffectiveComponents.html)                                     | cae::getDewSecret                   | -      |
   
 #### 资源类型（Resource）
资源类型（Resource）用于定义身份策略生效的资源范围。如[表3]中某项操作已指定了对应的资源类型，则在包含该操作的身份策略语句中选择填写对应资源的URN时，身份策略仅对该指定资源生效；未填写对应资源的URN时，身份策略将对指定资源类型下所有资源生效；如未指定资源类型，Resource默认取值为"\*"，身份策略将作用于所有资源。此外，您也可在身份策略中设置条件，进一步精细化限定资源类型。
cae定义了以下可以在自定义身份策略的Resource元素中使用的资源类型。
 表3cae支持的资源类型 
| 资源类型        | URN                                                                         |
|:---|:---|
| component   | cae:\<region\>:\<account-id\>:component:\<application-id\>/\<component-id\> |
| environment | cae:\<region\>:\<account-id\>:environment:\<environment-id\>                |
| application | cae:\<region\>:\<account-id\>:application:\<application-id\>                |
   
 #### 条件（Condition）
cae服务不支持在身份策略中的条件键中配置服务级的条件键。cae可以使用适用于所有服务的全局条件键，请参考[全局条件键](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)。
