文档首页 > > 最佳实践>

跨帐号的资源授权与管理

跨帐号的资源授权与管理

分享
更新时间:2021/02/07 GMT+08:00

A公司和B公司是华为云注册的企业用户,分别拥有自己单独的华为云帐号。本文主要介绍当A帐号希望将部分资源委托给B帐号时,使用IAM的委托功能来实现跨帐号的资源授权与管理(A帐号为委托方,B帐号为被委托方)。

企业需求

  • A帐号在华为云购买了多种资源,为了专注自己的业务领域,希望将“华东-上海二”区域的VPC资源委托给B帐号进行代运维。
  • B帐号希望将A帐号委托的资源分配给公司中一个或多个员工(IAM用户),进行精细的权限管理。
  • 如果合作关系发生变更,A帐号希望随时可以修改或撤销对B帐号的授权。

解决方案

针对以上企业需求,可以使用IAM的委托功能来实现跨帐号的资源授权与管理。

  • A帐号在IAM控制台创建一个委托,指定委托的使用者为B帐号,并将需要代运维的资源授权给这个委托。
  • B帐号进一步授权,将A帐号委托的资源分配给帐号下专职管理委托的IAM用户,让IAM用户帮助管理。
  • 当合作关系发生变更时,A帐号随时可以修改或者删除这个委托,B帐号以及帐号下可以管理该委托的用户对该委托的使用权限将自动修改或者撤销。
图1 跨帐号授权模型

委托方跨帐号授权

以A帐号将“华东-上海二”区域的VPC资源,委托给B帐号进行代运维为例,说明委托方进行跨帐号授权的操作方法。

  1. A帐号登录华为云,在统一身份认证服务中,单击“委托”
  2. “委托”页面,单击“创建委托”,设置“委托名称”,例如“VPC资源代运维”。
  3. “委托类型”选择“普通帐号”,在“委托的帐号”中填入B公司的华为云帐号名称,例如“B-Company”。
  4. 设置“持续时间”为永久。
  5. 在“权限选择”区域中,单击列表左上方的“配置权限”,在左侧滑窗中搜索“VPC”,勾选“VPC FullAccess”并单击右侧下拉框,选择“华东-上海二”。
  6. 单击“确定”

    委托创建完成,委托列表中显示新创建的委托。

    当合作关系发生变更时,可以在委托列表中,单击“修改”,修改这个委托的委托帐号、权限、持续时间等。

被委托方跨帐号管理

当A帐号与B帐号创建委托关系后,即B帐号为被委托方,B帐号通过切换角色的方法,可以切换到A帐号中,管理委托方授权的资源。B帐号需要提前获取A帐号的华为云帐号名称以及所创建的委托名称。

  1. B帐号登录华为云,进入控制台。
  2. 在右上方的用户名中,选择“切换角色”

  3. “切换角色”页面中,输入委托方的帐号名称,输入帐号名称后,系统将会按照顺序自动匹配委托名称。

  4. 单击“确定”,切换至委托方A帐号中。
分享:

    相关文档

    相关产品