
# 使用前必读
欢迎使用统一身份认证（Identity and Access Management，简称IAM）。IAM是提供用户身份认证、权限分配、访问控制等功能的身份管理服务，可以帮助您安全地控制对华为云资源的访问。您可以使用IAM创建以及管理用户，并使用权限来允许或拒绝他们对华为云资源的访问。
IAM除了支持界面控制台操作外，还提供API供您调用，您可以使用本文档提供的API对IAM进行相关操作，如创建用户、创建用户组等。在调用IAM的API之前，请确保已经充分了解IAM的相关概念，详细信息请参见：《统一身份认证用户指南》的"产品介绍"章节。
#### 终端节点
**IAM**
终端节点即调用API的请求地址，不同服务在不同区域的终端节点不同，您可以从[地区和终端节点](https://console.huaweicloud.com/apiexplorer/#/endpoint/IAM)中查询IAM的终端节点。
IAM的终端节点如[表1]所示。IAM是全局级服务，数据全局一份，IAM所有的API都可以使用全局服务的Endpoint调用；除了全局区域外，为了配合其他区域级云服务的API/CLI访问，IAM在其他区域（除全局服务外的所有区域）提供部分API，您可以根据需要选择就近区域的终端节点调用API。
 表1IAM的终端节点 
| 区域名称      | 区域             | 终端节点（Endpoint）                       |
|:---|:---|:---|
| 全局        | global         | iam.myhuaweicloud.com                |
| 华北-北京一    | cn-north-1     | iam.cn-north-1.myhuaweicloud.com     |
| 华北-北京四    | cn-north-4     | iam.cn-north-4.myhuaweicloud.com     |
| 华东-上海一    | cn-east-3      | iam.cn-east-3.myhuaweicloud.com      |
| 华东-上海二    | cn-east-2      | iam.cn-east-2.myhuaweicloud.com      |
| 华南-广州     | cn-south-1     | iam.cn-south-1.myhuaweicloud.com     |
| 西南-贵阳一    | cn-southwest-2 | iam.cn-southwest-2.myhuaweicloud.com |
| 中国-香港     | ap-southeast-1 | iam.ap-southeast-1.myhuaweicloud.com |
| 亚太-曼谷     | ap-southeast-2 | iam.ap-southeast-2.myhuaweicloud.com |
| 亚太-新加坡    | ap-southeast-3 | iam.ap-southeast-3.myhuaweicloud.com |
| 亚太-雅加达    | ap-southeast-4 | iam.ap-southeast-4.myhuaweicloud.com |
| 非洲-约翰内斯堡  | af-south-1     | iam.af-south-1.myhuaweicloud.com     |
| 拉美-圣地亚哥   | la-south-2     | iam.la-south-2.myhuaweicloud.com     |
| 土耳其-伊斯坦布尔 | tr-west-1      | iam.tr-west-1.myhuaweicloud.com      |
   
**STS**
STS的终端节点如[表2]所示。STS是区域级服务，数据在每个区域存储，您可以根据需要选择就近区域的终端节点调用API。
 表2STS的终端节点 
| 区域名称      | 区域             | 终端节点（Endpoint）                       |
|:---|:---|:---|
| 华北-北京四    | cn-north-4     | sts.cn-north-4.myhuaweicloud.com     |
| 华东-上海一    | cn-east-3      | sts.cn-east-3.myhuaweicloud.com      |
| 华南-广州     | cn-south-1     | sts.cn-south-1.myhuaweicloud.com     |
| 西南-贵阳一    | cn-southwest-2 | sts.cn-southwest-2.myhuaweicloud.com |
| 中国-香港     | ap-southeast-1 | sts.ap-southeast-1.myhuaweicloud.com |
| 亚太-曼谷     | ap-southeast-2 | sts.ap-southeast-2.myhuaweicloud.com |
| 亚太-新加坡    | ap-southeast-3 | sts.ap-southeast-3.myhuaweicloud.com |
| 亚太-雅加达    | ap-southeast-4 | sts.ap-southeast-4.myhuaweicloud.com |
| 非洲-约翰内斯堡  | af-south-1     | sts.af-south-1.myhuaweicloud.com     |
| 拉美-圣地亚哥   | la-south-2     | sts.la-south-2.myhuaweicloud.com     |
| 拉美-圣保罗一   | sa-brazil-1    | sts.sa-brazil-1.myhuaweicloud.com    |
| 土耳其-伊斯坦布尔 | tr-west-1      | sts.tr-west-1.myhuaweicloud.com      |
   
![](https://support.huaweicloud.com/api-iam5/public_sys-resources/note_3.0-zh-cn.png)
- STS是区域级服务，STS内部不会对终端节点进行主动容灾。例如，因不可抗拒因素导致华北-北京四区域机房故障时，sts.cn-north-4.myhuaweicloud.com终端节点也会故障，STS不会将sts.cn-north-4.myhuaweicloud.com终端节点解析到其他区域的终端节点进行容灾。因此，为了提高可用性，您在调用STS终端节点时应当结合多个区域的终端节点进行主动容灾，即当一个终端节点故障时，您应该切换到其他终端节点进行再次尝试。
- STS支持g:RequestedRegion条件键，当您在IAM身份策略或信任策略中配置了g:RequestedRegion条件键时，便只能在g:RequestedRegion条件键中允许的区域间进行终端节点的主动容灾，否则会导致鉴权失败从而导致您的业务中断。
 
#### 基本概念
- 账号 用户注册华为云时的账号，账号对其所拥有的资源及云服务具有完全的访问权限，可以重置用户密码、分配用户权限等。由于账号是付费主体，为了确保账号安全，建议您不要直接使用账号进行日常管理工作，而是创建用户并使用他们进行日常管理工作。
  
- 用户 由账号在IAM中创建的用户，是云服务的使用人员，具有身份凭证（密码和访问密钥）。
  在[我的凭证](https://console.huaweicloud.com/iam5/?#/credentials)下，您可以查看账号ID和用户ID。
  
- 区域（Region） 从地理位置和网络时延维度划分，同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region，通用Region指面向公共租户提供通用云服务的Region；专属Region指只承载同一类业务或只面向特定租户提供业务服务的专用Region。
  详情请参见[区域和可用区](https://support.huaweicloud.com/usermanual-iaas/zh-cn_topic_0184026189.html)。
  
- 可用区（AZ，Availability Zone） 一个AZ是一个或多个物理数据中心的集合，有独立的风火水电，AZ内逻辑上再将计算、网络、存储等资源划分成多个集群。一个Region中的多个AZ间通过高速光纤相连，以满足用户跨AZ构建高可用性系统的需求。
  
 
