
# 策略授权参考
本章节介绍CFW策略授权场景下支持的策略授权项。
#### 支持的授权项
策略包含系统策略和自定义策略，如果系统策略不满足授权要求，管理员可以创建自定义策略，并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应，授权项列表说明如下：
- 权限：允许或拒绝某项操作。
- 对应API接口：自定义策略实际调用的API接口。
- 授权项：自定义策略中支持的Action，在自定义策略中的Action中写入授权项，可以实现授权项对应的权限功能。
- 依赖的授权项：部分Action存在对其他Action的依赖，需要将依赖的Action同时写入授权项，才能实现对应的权限功能。
- IAM项目(Project)/企业项目(Enterprise Project)：自定义策略的授权范围，包括IAM项目与企业项目。授权范围如果同时支持IAM项目和企业项目，表示此授权项对应的自定义策略，可以在IAM和企业管理两个服务中给用户组授权并生效。如果仅支持IAM项目，不支持企业项目，表示仅能在IAM中给用户组授权并生效，如果在企业管理中授权，则该自定义策略不生效。管理员可以在授权项列表中查看授权项是否支持IAM项目或企业项目，"√"表示支持，"×"表示暂不支持。关于IAM项目与企业项目的区别，详情请参见：[IAM与企业管理的区别](https://support.huaweicloud.com/iam_faq/iam_01_0101.html)。
CFW的支持自定义策略授权项如下所示：
[授权列表]，包含CFW对应的授权项，如查询防火墙实例、创建云防火墙、查询ACL规则列表等。
 #### 授权列表
| 权限          | 对应API接口                                           | 授权项（Action）               | 依赖的授权项                                                                                                                     | IAM项目 (Project) | 企业项目 (Enterprise Project) |
|:---|:---|:---|:---|:---|:---|
| 开启/关闭EIP防护  | POST/v1/{project_id}/eip/protect                  | cfw:eip:operate           | 无                                                                                                                          | √                                              | √                                                       |
| 查询EIP列表     | GET/v1/{project_id}/eips/protect                  | cfw:eip:list              | ecs:cloudServers:list nat:natGateways:list vpc:publicIps:list | √                                              | √                                                       |
| 查询EIP统计数据   | GET/v1/{project_id}/eip-count/{object_id}         | cfw:eipStatistics:get     | 无                                                                                                                          | √                                              | √                                                       |
| 创建ACL规则     | POST/v1/{project_id}/acl-rule                     | cfw:acl:create            | 无                                                                                                                          | √                                              | √                                                       |
| 修改ACL规则     | PUT/v1/{project_id}/acl-rule/{acl_rule_id}        | cfw:acl:put               | 无                                                                                                                          | √                                              | √                                                       |
| 删除ACL规则     | DELETE/v1/{project_id}/acl-rule/{acl_rule_id}     | cfw:acl:delete            | 无                                                                                                                          | √                                              | √                                                       |
| 查询ACL规则列表   | GET/v1/{project_id}/acl-rules                     | cfw:acl:list              | 无                                                                                                                          | √                                              | √                                                       |
| 设置ACL规则优先级  | PUT/v1/{project_id}/acl-rule/order/{acl_rule_id}  | cfw:acl:setPriority       | 无                                                                                                                          | √                                              | √                                                       |
| 创建黑白名单      | POST/v1/{project_id}/black-white-list             | cfw:blackWhite:create     | 无                                                                                                                          | √                                              | √                                                       |
| 修改黑白名单      | PUT/v1/{project_id}/black-white-list/{list_id}    | cfw:blackWhite:put        | 无                                                                                                                          | √                                              | √                                                       |
| 删除黑白名单      | DELETE/v1/{project_id}/black-white-list/{list_id} | cfw:blackWhite:delete     | 无                                                                                                                          | √                                              | √                                                       |
| 查询黑白名单列表    | GET/v1/{project_id}/black-white-lists             | cfw:blackWhite:list       | 无                                                                                                                          | √                                              | √                                                       |
| 创建IP地址组     | POST/v1/{project_id}/address-set                  | cfw:ipGroup:create        | 无                                                                                                                          | √                                              | √                                                       |
| 修改IP地址组     | PUT/v1/{project_id}/address-sets/{set_id}         | cfw:ipGroup:put           | 无                                                                                                                          | √                                              | √                                                       |
| 删除IP地址组     | DELETE/v1/{project_id}/address-sets/{set_id}      | cfw:ipGroup:delete        | 无                                                                                                                          | √                                              | √                                                       |
| 查询IP地址组列表   | GET/v1/{project_id}/address-sets                  | cfw:ipGroup:list          | 无                                                                                                                          | √                                              | √                                                       |
| 查询IP地址组详情   | GET/v1/{project_id}/address-sets/{set_id}         | cfw:ipGroup:get           | 无                                                                                                                          | √                                              | √                                                       |
| 添加IP地址组成员   | POST/v1/{project_id}/address-items                | cfw:ipMember:create       | 无                                                                                                                          | √                                              | √                                                       |
| 删除IP地址组成员   | DELETE/v1/{project_id}/address-items/{item_id}    | cfw:ipMember:delete       | 无                                                                                                                          | √                                              | √                                                       |
| 查询IP地址组成员列表 | GET/v1/{project_id}/address-items                 | cfw:ipMember:list         | 无                                                                                                                          | √                                              | √                                                       |
| 创建服务组       | POST/v1/{project_id}/service-set                  | cfw:serviceGroup:create   | 无                                                                                                                          | √                                              | √                                                       |
| 修改服务组       | PUT/v1/{project_id}/service-sets/{set_id}         | cfw:serviceGroup:put      | 无                                                                                                                          | √                                              | √                                                       |
| 删除服务组       | DELETE/v1/{project_id}/service-sets/{set_id}      | cfw:serviceGroup:delete   | 无                                                                                                                          | √                                              | √                                                       |
| 查询服务组详情     | GET/v1/{project_id}/service-sets/{set_id}         | cfw:serviceGroup:get      | 无                                                                                                                          | √                                              | √                                                       |
| 查询服务组列表     | GET/v1/{project_id}/service-sets                  | cfw:serviceGroup:list     | 无                                                                                                                          | √                                              | √                                                       |
| 添加服务组成员     | POST/v1/{project_id}/service-items                | cfw:serviceMember:create  | 无                                                                                                                          | √                                              | √                                                       |
| 删除服务组成员     | DELETE/v1/{project_id}/service-items/{item_id}    | cfw:serviceMember:delete  | 无                                                                                                                          | √                                              | √                                                       |
| 查询服务组成员列表   | GET/v1/{project_id}/service-items                 | cfw:serviceMember:list    | 无                                                                                                                          | √                                              | √                                                       |
| 查询访问控制日志列表  | GET/v1/{project_id}/cfw/logs/access-control       | cfw:accessControlLog:list | 无                                                                                                                          | √                                              | √                                                       |
| 查询流量日志列表    | GET/v1/{project_id}/cfw/logs/flow                 | cfw:flowLog:list          | 无                                                                                                                          | √                                              | √                                                       |
| 查询攻击日志列表    | GET/v1/{project_id}/cfw/logs/attack               | cfw:attackLog:list        | 无                                                                                                                          | √                                              | √                                                       |
| IPS防护模式设置   | POST/v1/{project_id}/ips/protect                  | cfw:ipsMode:operate       | 无                                                                                                                          | √                                              | √                                                       |
| IPS防护模式查询   | GET/v1/{project_id}/ips/protect                   | cfw:ipsMode:get           | 无                                                                                                                          | √                                              | √                                                       |
| 查询防火墙列表     | GET /v1/{project_id}/firewall/exist               | cfw:instance:list         | 无                                                                                                                          | √                                              | √                                                       |
| 更新dns服务器    | PUT /v1/{project_id}/dns/servers                  | cfw:acl:put               | 无                                                                                                                          | √                                              | √                                                       |
| 查询dns服务器    | GET /v1/{project_id}/dns/servers                  | cfw:domain:get            | 无                                                                                                                          | √                                              | √                                                       |
| 检查域名        | GET /v1/{project_id}/domain/parse/{domain_name}   | cfw:domain:get            | 无                                                                                                                          | √                                              | √                                                       |
| 修改东西向防护状态   | POST /v1/{project_id}/firewall/east-west/protect  | cfw:instance:create       | 无                                                                                                                          | √                                              | √                                                       |
| 查询东西向防火墙    | GET /v1/{project_id}/firewall/east-west           | cfw:instance:list         | 无                                                                                                                          | √                                              | √                                                       |
| 查询vpc防护     | GET /v1/{project_id}/vpcs/protection              | cfw:instance:list         | 无                                                                                                                          | √                                              | √                                                       |
   
