# 策略授权参考
本章节介绍CDN策略授权场景下支持的策略授权项。
#### 支持的授权项
策略包含系统策略和自定义策略，如果系统策略不满足授权要求，管理员可以创建自定义策略，并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应，授权项列表说明如下：
- 权限：允许或拒绝某项操作。
- 对应API接口：自定义策略实际调用的API接口。
- 授权项：自定义策略中支持的Action，在自定义策略中的Action中写入授权项，可以实现授权项对应的权限功能。
- 依赖的授权项：部分Action存在对其他Action的依赖，需要将依赖的Action同时写入授权项，才能实现对应的权限功能。
- IAM项目(Project)/企业项目(Enterprise Project)：自定义策略的授权范围，包括IAM项目与企业项目。授权范围如果同时支持IAM项目和企业项目，表示此授权项对应的自定义策略，可以在IAM和企业管理两个服务中给用户组授权并生效。如果仅支持IAM项目，不支持企业项目，表示仅能在IAM中给用户组授权并生效，如果在企业管理中授权，则该自定义策略不生效。管理员可以在授权项列表中查看授权项是否支持IAM项目或企业项目，"√"表示支持，"×"表示暂不支持。关于IAM项目与企业项目的区别，详情请参见：[IAM与企业管理的区别](https://support.huaweicloud.com/iam_faq/iam_01_0101.html)。
CDN的支持自定义策略授权项如下所示：
- [刷新预热]，包含CDN所有刷新预热接口对应的授权项，如查询刷新预热历史记录、创建刷新任务、创建预热任务等接口。
- [域名配置]，包含域名配置接口对应的授权项，如配置缓存规则、配置全量接口、查询全量接口等。
- [域名操作]，包括CDN域名操作接口对应的授权项，如查询加速域名、创建加速域名、停用加速域名、启用加速域名、删除加速域名等接口。
- [统计分析]，包括CDN统计分析接口对应的授权项，如查询域名统计基础数据、查询域名统计区域运营商数据、查询TOP100 URL明细等接口。
- [日志查询]，包括CDN日志查询接口对应的授权项，如日志查询接口等。
- [计费管理]，包括计费管理接口对应的授权项，如设置用户计费模式、查询用户计费模式等接口。
- [配额管理]，包括配额管理接口对应的授权项，如查询用户配额接口。
 
 #### 刷新预热
表1刷新预热 
| 权限             | 对应API接口                                                | 授权项（Action）                                           | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 创建预热缓存任务       | POST /v1.0/cdn/content/preheating-tasks                 | cdn:configuration:preheatCache                     | √            | √                         |
| 创建预热缓存任务（旧） | POST /v1.0/cdn/preheatingtasks                        | cdn:configuration:preheatCache                     | √               | √                      |
| 查询刷新预热任务详情  | GET /v1.0/cdn/historytasks/{history_tasks_id}/detail | cdn:configuration:queryCacheHistoryTask              | √              | x                         |
| 查询刷新预热任务      | GET /v1.0/cdn/historytasks                             | cdn:configuration:queryCacheHistoryTask              | √              | x                        |
| 查询刷新预热URL记录   | GET /v1.0/cdn/contentgateway/url-tasks                 | cdn:configuration:queryRefreshAndPreheatHistoryTask | √            | x                       |
| 创建刷新缓存任务     | POST /v1.0/cdn/content/refresh-tasks                    | cdn:configuration:refreshCache                     | √               | √                       |
| 创建刷新缓存任务（旧）   | POST /v1.0/cdn/refreshtasks                           | cdn:configuration:refreshCache                    | √           | √                       |
   
 #### 域名配置
表2域名配置 
| 权限                 | 对应API接口                                                    | 授权项（Action）                                                                                     | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 一个证书批量设置多个域名        | PUT /v1.0/cdn/domains/config-https-info                    | cdn:configuration:ModifyHttpsConf                                                               | √               | √                         |
| Excel导出域名列表         | POST /v1.0/cdn/configuration/domains/export                 | cdn:configuration:exportBasicConfigs                                                              | √             | √                        |
| 批量域名复制              | POST /v1.0/cdn/configuration/domains/batch-copy             | cdn:configuration:modifyDomainConfigs                                                           | √            | √                         |
| 查询IP归属信息          | GET /v1.0/cdn/ip-info                                      | cdn:configuration:queryDomains                                                                   | √              | x                         |
| 查询资源标签列表配置接口      | GET /v1.0/cdn/configuration/tags                            | cdn:configuration:queryTags cdn:configuration:queryDomains           | √             | √                       |
| 删除资源标签配置         | POST /v1.0/cdn/configuration/tags/batch-delete            | cdn:configuration:deleteTags cdn:configuration:modifyTags          | √              | √                          |
| 创建资源标签配置           | POST /v1.0/cdn/configuration/tags                          | cdn:configuration:modifyTags                                                                      | √              | √                           |
| 查询域名配置（新）         | GET /v1.0/cdn/configuration/domains                       | cdn:configuration:queryDomainList cdn:configuration:queryDomains  | √              | √                        |
| 新增/修改域名响应头配置      | PUT /v1.0/cdn/domains/{domain_id}/response-header          | cdn:configuration:createResHeader                                                                | √            | √                          |
| 设置缓存规则            | PUT /v1.0/cdn/domains/{domain_id}/cache                   | cdn:configuration:modifyCacheRule                                                                | √           | √                         |
| 查询所有绑定HTTPS证书的域名信息 | GET /v1.0/cdn/domains/https-certificate-info               | cdn:configuration:queryDomainList cdn:configuration:queryHttpsConf | √              | √                         |
| 配置HTTPS             | PUT /v1.0/cdn/domains/{domain_id}/https-info               | cdn:configuration:modifyHttpsConf                                                                 | √              | √                        |
| 设置IP黑白名单           | PUT /v1.0/cdn/domains/{domain_id}/ip-acl                  | cdn:configuration:modifyIpAcl                                                                   | √              | √                         |
| 修改域名全量配置           | PUT /v1.1/cdn/configuration/domains/{domain_name}/configs | cdn:configuration:modifyOriginConfInfo                                                          | √               | √                         |
| 开启/关闭回源跟随           | PUT /v1.0/cdn/domains/{domain_id}/follow302-switch         | cdn:configuration:modifyOriginConfInfo                                                           | √               | √                        |
| 修改回源HOST          | PUT /v1.0/cdn/domains/{domain_id}/originhost              | cdn:configuration:modifyOriginConfInfo                                                            | √               | √                        |
| 修改私有桶开启关闭状态        | PUT /v1.0/cdn/domains/{domain_id}/private-bucket-access  | cdn:configuration:modifyOriginConfInfo                                                          | √              | √                           |
| 开启/关闭Range回源       | PUT /v1.0/cdn/domains/{domain_id}/range-switch              | cdn:configuration:modifyOriginConfInfo                                                            | √              | √                           |
| 修改源站信息             | PUT /v1.0/cdn/domains/{domain_id}/origin                   | cdn:configuration:modifyOriginServerInfo                                                           | √              | √                         |
| 设置Referer过滤规则      | PUT /v1.0/cdn/domains/{domain_id}/referer                  | cdn:configuration:modifyReferConf                                                                 | √              | √                         |
| 查询缓存规则           | GET /v1.0/cdn/domains/{domain_id}/cache                  | cdn:configuration:queryCacheRule                                                                   | √           | √                        |
| 查询域名配置            | GET /v1.1/cdn/configuration/domains/{domain_name}/configs | cdn:configuration:queryDomains                                                                   | √            | √                          |
| 查询HTTPS配置          | GET /v1.0/cdn/domains/{domain_id}/https-info              | cdn:configuration:queryHttpsConf                                                                   | √            | √                          |
| 查询IP黑白名单           | GET /v1.0/cdn/domains/{domain_id}/ip-acl                    | cdn:configuration:queryIpAcl                                                                       | √            | √                          |
| 查询回源HOST            | GET /v1.0/cdn/domains/{domain_id}/originhost               | cdn:configuration:queryOriginConfInfo                                                            | √              | √                         |
| 查询Referer过滤规则     | GET /v1.0/cdn/domains/{domain_id}/referer                | cdn:configuration:queryReferConf                                                                 | √             | √                        |
| 查询响应头配置             | GET /v1.0/cdn/domains/{domain_id}/response-header          | cdn:configuration:queryResponseHeaderList                                                      | √             | √                         |
   
#### 域名操作
表3域名操作 
| 权限          | 对应API接口                                           | 授权项（Action）                                                                                 | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 创建加速域名       | POST /v1.0/cdn/domains                             | cdn:configuration:createDomains                                                              | √              | √                        |
| 停用加速域名       | PUT /v1.0/cdn/domains/{domain_id}/disable       | cdn:configuration:disableDomains                                                              | √               | √                        |
| 启用加速域名      | PUT /v1.0/cdn/domains/{domain_id}/enable          | cdn:configuration:enableDomains                                                              | √              | √                           |
| 删除加速域名       | DELETE /v1.0/cdn/domains/{domain_id}              | cdn:configuration:deleteDomains                                                              | √             | √                          |
| 查询加速域名       | GET /v1.0/cdn/domains                            | cdn:configuration:queryDomainList cdn:configuration:queryDomain | √              | √                          |
| 查询加速域名详情     | GET /v1.0/cdn/configuration/domains/{domain_name} | cdn:configuration:queryDomains                                                               | √               | √                          |
| 查询加速域名详情（旧） | GET /v1.0/cdn/domains/{domain_id}/detail          | cdn:configuration:queryDomains                                                              | √               | √                         |
   
 #### 统计分析
表4统计分析 
| 权限              | 对应API接口                                           | 授权项（Action）               | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 查询域名统计基础数据      | GET /v1.0/cdn/statistics/domain-stats           | cdn:statistics:queryStats | √            | √                      |
| 查询域名统计区域运营商数据   | GET /v1.0/cdn/statistics/domain-location-stats | cdn:statistics:queryStats  | √           | √                      |
| 查询TOP100 URL明细 | GET /v1.0/cdn/statistics/top-url                | cdn:statistics:queryTopUrl | √          | √                       |
   
 #### 日志查询
表5日志查询 
| 权限   | 对应API接口          | 授权项（Action）      | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 日志查询 | GET /v1.0/cdn/logs | cdn:log:queryLogs | √            | √                      |
   
 #### 计费管理
表6计费管理 
| 权限       | 对应API接口                          | 授权项（Action）                   | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 设置用户计费模式 | PUT /v1.0/cdn/charge/charge-modes | cdn:charge:modifyChargeMode | √               | x                          |
| 查询用户计费模式  | GET /v1.0/cdn/charge/charge-modes  | cdn:charge:queryChargeMode     | √              | x                        |
   
 #### 配额管理
表7配额管理 
| 权限       | 对应API接口            | 授权项（Action）                  | IAM项目(Project) | 企业项目(Enterprise Project) |
|:---|:---|:---|:---|:---|
| 查询用户配额 | GET /v1.0/cdn/quota | cdn:configuration:queryQuota | √             | x                         |
   
