# 统一身份认证服务 IAM > 提供身份认证和权限管理功能 ## 产品介绍 - [图解统一身份认证服务](https://support.huaweicloud.com/productdesc-iam/iam_01_0010.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是IAM](https://support.huaweicloud.com/productdesc-iam/iam_01_0026.md): 统一身份认证(Identity and Access Management,简称IAM)是华为云提供权限管理的基础服务,可以帮助您安全地控制云服务和资源的访问权限。IAM无需付费即可使用,您只需要为您账号中的资源进行付费。对华为云的资源进行精细访问控制您注册华为云后,系统自动创建账号,账号是资源的归属以及使用计费的主体,对其所拥有的资源具 - [基本概念](https://support.huaweicloud.com/productdesc-iam/iam_01_0023.md): 本章为您介绍使用IAM服务时常用的基本概念:账号、IAM用户、账号与IAM用户的关系、身份凭证、虚拟MFA、用户组、授权、权限、项目、委托、企业项目。当您首次使用华为云时注册的账号,该账号是您的华为云资源归属、资源使用计费的主体,对其所拥有的资源及云服务具有完全的访问权限,可以重置用户密码、分配用户权限等。账号统一接收所有IAM用户进行资 - [IAM功能](https://support.huaweicloud.com/productdesc-iam/iam_01_0003.md): IAM为您提供的主要功能包括:精细的权限管理、IAM用户管理、用户组管理、自定义策略、项目管理、委托管理、设置账号安全策略、多因素认证、联邦身份认证等。使用IAM,您可以将账号内不同的资源按需分配给创建的IAM用户,实现精细的权限管理。例如:控制用户Charlie能管理项目B的VPC,而让用户James只能查看项目B中VPC的数据。权限管 - [使用IAM授权的云服务](https://support.huaweicloud.com/productdesc-iam/iam_01_0024.md): IAM为华为云其他服务提供认证和授权功能,在IAM中创建的用户,经过授权后可以根据权限使用系统中的其他服务。IAM支持的所有服务权限,请参见:系统权限。对于不支持使用IAM授权的服务,账号中创建的IAM用户无法使用该服务,请使用账号登录使用该服务。支持使用IAM授权的云服务请参见下方表格内容。表格参数说明如下:服务:使用IAM授权的云服务 - [权限管理](https://support.huaweicloud.com/productdesc-iam/iam_01_0036.md): 如果您需要针对统一身份认证服务,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用IAM进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。通过IAM,您可以在账号中给员工创建IAM用户,并授权控制他们对资源的访问范围。例如您的员工中有负责进行项目规划的人员, - [身份认证](https://support.huaweicloud.com/productdesc-iam/iam_01_0042.md): 华为云IAM服务要求访问请求方出示身份凭证,并进行身份合法性校验,同时提供登录保护和登录验证策略加固身份认证安全。IAM服务支持通过账号和IAM用户两种身份访问,并且均支持通过用户名密码、访问密钥和临时访问密钥进行身份认证。详见表1,每一种身份凭证,IAM都对其进行安全性设计,目的是保护用户数据,让用户更安全地访问IAM。如表2所示,除了 - [访问控制](https://support.huaweicloud.com/productdesc-iam/iam_01_0043.md): IAM服务支持通过IAM细粒度授权策略和ACL进行访问控制。 - [IAM侧](https://support.huaweicloud.com/productdesc-iam/iam_01_0040.md): 为了确保您的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,IAM对用户数据的存储和传输进行加密保护,以防止个人数据泄露,保证您的个人数据安全。IAM收集及产生的个人数据如表1所示:IAM通过加密算法对用户个人敏感数据加密后进行存储。用户名、AK:不属于敏感数据,明文存储。密码:使用加盐的SHA512算法进 - [租户侧](https://support.huaweicloud.com/productdesc-iam/iam_01_0039.md): 责任共担模式适用于华为云IAM中的数据保护。如该模式中所述,IAM负责服务自身的安全,提供安全的数据保护机制。租户负责安全使用IAM服务,包括使用时的安全参数配置,以及企业对自身权限的拆解和授予。出于数据保护目的,建议您参考安全使用IAM的内容更规范地使用IAM服务,以便更加妥善地保护您的数据。 - [服务韧性](https://support.huaweicloud.com/productdesc-iam/iam_01_0044.md): 华为云数据中心按规则部署在全球各地,所有数据中心都处于正常运营状态,无一闲置。数据中心互为灾备中心,如一地出现故障,系统在满足合规政策前提下自动将客户应用和数据转离受影响区域,保证业务的连续性。为了减少由硬件故障、自然灾害或其他灾难带来的服务中断,华为云为所有数据中心提供灾难恢复计划。华为云IAM作为基础身份认证服务,已面向全球用户服务, - [审计与监控](https://support.huaweicloud.com/productdesc-iam/iam_01_0045.md): 云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。CTS可记录的IAM操作列表详见IAM支持审计的关键操作中的“CTS支持的IAM操作列表”。用户开通云审计服务并创建 - [认证证书](https://support.huaweicloud.com/productdesc-iam/iam_01_0047.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [约束与限制](https://support.huaweicloud.com/productdesc-iam/iam_01_0305.md): 本节介绍IAM在使用过程中的约束和限制。查看每个配额项目支持的默认配额,请参考怎样查看我的配额,登录控制台查询您的配额详情。如果需要扩大配额,可以提交工单申请提升配额。 ## 快速入门 - [创建用户组并授权](https://support.huaweicloud.com/qs-iam/iam_01_0030.md): 如果企业中不需要每个人都注册账号,则可以由企业的管理员注册一个账号,在这个账号下创建用户组并分配权限,然后将创建的IAM用户根据不同的职能加入到不同的用户组中,分发给企业的人员使用。关于账号和IAM用户的概念,详情请参见:IAM基本概念。本章节以A公司Company-A使用IAM创建用户组并授权为例,帮助您快速了解,企业如何使用IAM完成 - [创建IAM用户并登录](https://support.huaweicloud.com/qs-iam/iam_01_0031.md): 上一个章节已完成用户组的创建,本章节将描述A公司使用已注册的账号Company-A,给公司成员创建IAM用户“Alice”并加入用户组“开发人员组”的操作,使得它拥有独立的用户名和密码,IAM用户Alice可以独立登录华为云并使用权限范围内的资源。按照如下表格说明完成IAM必要参数设置,其他参数均可保持默认配置。输入用户名“Alice”。 ## 用户指南 - [使用前必读](https://support.huaweicloud.com/usermanual-iam/iam_01_0001.md): IAM的使用对象为管理员:账号:账号可以使用所有服务,包括IAM。admin用户组中的用户:IAM默认用户组admin中的用户,可以使用所有服务,包括IAM。授予了“Security Administrator”权限的用户:具备该权限的用户为IAM管理员,可以使用IAM。推荐您在使用IAM前,开通云审计服务CTS,方便查看、审计以及回溯I - [登录华为云](https://support.huaweicloud.com/usermanual-iam/iam_01_0033.md): 您可以通过以下方式登录华为云,如图1所示。华为云账号:您首次使用华为云时创建的账号,该账号是您的华为云资源归属、资源使用计费的主体,对其所拥有的资源及云服务具有完全的访问权限。如果您需要以账号身份登录华为云,请参考:华为账号登录:华为账号是您访问华为各网站的统一“身份标识”,您只需注册华为账号,即可访问所有华为服务。华为账号和华为云账号不 - [IAM用户概述](https://support.huaweicloud.com/usermanual-iam/iam_01_0658.md): 由账号在IAM中创建的用户,是云服务的使用人员,具有独立的身份凭证(密码和访问密钥),根据账号授予的权限使用资源。IAM不拥有资源,IAM用户的权限和资源由所属账号统一控制。账号与IAM用户可以类比为父子关系,账号是资源归属以及计费的主体,对其拥有的资源具有所有权限。IAM用户由账号创建,只能拥有账号授予的资源使用权限,账号可以随时修改或 - [创建IAM用户](https://support.huaweicloud.com/usermanual-iam/iam_02_0001.md): 如果您是管理员,在华为云购买了多种资源,例如弹性云服务器、云硬盘、裸金属服务器等,您需要将资源分配给企业中不同的员工或者应用程序使用,为了避免分享自己的账号密码,您可以使用IAM的用户管理功能,给员工或应用程序创建IAM用户。默认情况下,新创建的IAM用户没有任何权限。管理员可以为其授予权限,或将其加入用户组,并给用户组授权,用户组中的用 - [给IAM用户授权](https://support.huaweicloud.com/usermanual-iam/iam_01_0652.md): 如果管理员在创建IAM用户时,没有将其加入任何用户组,新创建的IAM用户没有任何权限,管理员或IAM用户自身可以在IAM控制台为其授予权限。授权后,用户即可根据权限使用账号中的云服务资源。一个用户基于企业项目可绑定的权限数(包括系统权限和自定义策略)上限为500个。继承所选用户组的策略:将IAM用户加入用户组,用户将拥有所选用户组的所有权 - [IAM用户登录华为云](https://support.huaweicloud.com/usermanual-iam/iam_01_0552.md): 管理员创建IAM用户后,这个新建的IAM用户可以登录华为云。登录方式包括IAM控制台提供的“IAM用户登录链接”。如果登录失败,请与管理员确认用户名密码是否正确,或者重置密码 。租户名/原华为云账号:IAM用户所属的账号,即华为云账号。如果不知道账号名,请向管理员获取。IAM用户名/邮件地址:在IAM创建用户时,输入的IAM用户名/邮件地 - [管理IAM用户的基本信息](https://support.huaweicloud.com/usermanual-iam/iam_02_0002.md): 管理员可以在IAM用户详情页查看的基本信息,包括IAM用户的状态、用户ID、访问方式、创建时间、外部身份ID和描述。只能修改IAM用户的基本信息,不能修改账号的基本信息。用户名称、用户ID、创建时间仅支持查看,不支持修改。最近活动时间记录短时间内第一次访问的时间。若最近15分钟内进行多次访问,仅记录第一次访问时间。状态:修改IAM用户的状 - [修改IAM用户的所属用户组](https://support.huaweicloud.com/usermanual-iam/iam_01_0663.md): 所属用户组表示IAM用户具备的权限,通过修改IAM用户的所属用户组可以修改IAM用户的权限。只能修改IAM用户的所属用户组,账号属于默认用户组“admin”,不能修改。一个用户可以加入一个或是多个用户组。用户加入用户组后,拥有用户组的所有权限。如需修改IAM用户所属用户组权限,请参见:管理用户组的权限。 - [管理IAM用户的访问密钥](https://support.huaweicloud.com/usermanual-iam/iam_02_0003.md): 访问密钥即AK/SK(Access Key ID/Secret Access Key),是您通过开发工具(API、CLI、SDK)访问华为云时的身份凭证,不能登录控制台。系统通过AK识别访问用户的身份,通过SK进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。如果IAM用户不能登录控制台,在需要使用访问密钥或 - [修改IAM用户的安全设置](https://support.huaweicloud.com/usermanual-iam/iam_01_0653.md): 管理员可以在该页面修改IAM用户的密码、多因素认证设备、登录保护和访问密钥。账号自动生成的IAM用户无法通过“安全设置”修改密码,请前往“账号中心>基本信息”修改账号密码。IAM用户可以在基本信息页面修改自己的密码。账号如需修改密码,请参考如何修改密码。默认情况下,用户详情页的“安全设置”只能修改IAM用户的多因素认证设备,不能修改账号的 - [管理IAM用户的授权记录](https://support.huaweicloud.com/usermanual-iam/iam_01_0662.md): 管理员可以通过“授权记录”查看或删除IAM用户所拥有的权限。如果该授权记录主体为用户组,删除权限会影响关联用户组下的所有用户,需要前往对应用户组详情页面删除。删除IAM用户授权记录,将删除该IAM用户所属用户组的权限,该用户组中所有IAM用户不再拥有该权限,请谨慎操作。管理角色与策略授权记录管理员登录IAM控制台。管理员在用户列表中,单击 - [删除IAM用户](https://support.huaweicloud.com/usermanual-iam/iam_02_0004.md): 当您不再需要某个IAM用户后,可以对其进行删除操作。请谨慎删除IAM用户,删除后该IAM用户将无法登录,该用户的IAM用户名、IAM密码、访问密钥、及其所有IAM授权关系将被清除且不可恢复。请排查要删除的用户是否有其他服务或场景在使用,若无法确定,建议先使用"停用"功能,以免业务运行失败后无法回退。如需暂时停用IAM用户,请参考基本信息, - [用户组概述](https://support.huaweicloud.com/usermanual-iam/iam_01_0659.md): 用户组是IAM用户的集合,利用用户组可以为多个IAM用户指定权限,使得管理IAM用户权限更加方便。例如,账号默认会有一个预置的admin用户组,这个用户组是管理员用户组,拥有所有操作权限。加入admin用户组的IAM用户会自动拥有管理员权限,如果有新用户加入您的组织并且需要管理员权限,则可以将该用户加入到admin用户组以获取相应的权限; - [创建用户组并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.md): 管理员可以创建用户组,并给用户组授予策略或角色,然后将用户加入用户组,使得用户组中的用户获得相应的权限。IAM用户也可以为自身授予权限。IAM预置了各服务的常用权限,例如管理员权限、只读权限,管理员可以直接使用这些系统权限给用户组授权,授权后,用户就可以基于权限对云服务进行操作。详情请参见给IAM用户授权。如需查看所有云服务的系统权限,请 - [在用户组中添加或移除IAM用户](https://support.huaweicloud.com/usermanual-iam/iam_03_0002.md): 管理员创建用户组并授权后,将用户加入用户组中,使用户具备用户组的权限,实现用户的授权。给已授权的用户组中添加或者移除用户,快速实现用户的权限变更。 - [删除用户组](https://support.huaweicloud.com/usermanual-iam/iam_01_0430.md): 当您不再需要某个用户组时,可以对其进行删除操作。删除用户组会导致其关联用户的权限发生变更,进而导致 Token 失效,需要重新获取。建议在确认无业务影响、且获取 Token 的逻辑已具备重试机制后,再安全执行删除用户组操作。进行删除操作时,若该用户组下存在关联用户,请先单击“用户数量”列的数字,确认相关用户信息后,再执行后续操作。当您需要 - [管理用户组的基本信息](https://support.huaweicloud.com/usermanual-iam/iam_03_0003.md): 管理员在用户组列表中,单击用户组名称,可以查看用户组的基本信息、权限和包含用户。您可以选择“策略视图”或“项目视图”修改当前的用户组权限,包括新增或移除权限,请根据您的需求选择合适的视图。修改用户组权限,将影响该用户组中所有用户的权限,请谨慎操作。无法修改默认管理员用户组admin的权限。策略视图:对用户组已有权限的授权范围进行修改。在“ - [管理用户组的权限](https://support.huaweicloud.com/usermanual-iam/iam_03_0004.md): 您可以在用户组详情页面,对用户组的权限进行修改或删除。您可以进入用户组详情,在“授权记录”页签查看或修改用户组已经拥有的权限。修改用户组权限,将影响该用户组中所有用户的权限,请谨慎操作。无法修改默认管理员用户组admin的权限。单击用户组的名称,例如“开发人员组”,进入用户组详情页面,在“授权记录”页签查看用户组已拥有的权限。单击需要修改 - [依赖角色的授权方法](https://support.huaweicloud.com/usermanual-iam/iam_01_0657.md): 由于华为云各服务之间存在业务交互关系,个别服务的角色依赖其他服务的角色实现功能。因此管理员在基于角色授权时,需要同时授予存在依赖关系的关联角色,授权才会生效。策略不存在依赖关系,不需要进行依赖授权。例如“DNS Administrator”,角色内容中存在“Depends”字段,表示存在依赖关系。给用户组授予“DNS Administra - [IAM权限基本概念](https://support.huaweicloud.com/usermanual-iam/iam_01_0602.md): 默认情况下,管理员创建的IAM用户没有任何权限,需要将其加入用户组,并给用户组授予策略或角色,才能使得用户组中的用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。权限根据授权精细程度分为角色和策略。角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服 - [系统策略更名详情](https://support.huaweicloud.com/usermanual-iam/iam_01_0900.md): 现对系统策略(即细粒度策略类型)名称进行调整,新的策略名称将于2020/2/6 22:30:00(北京时间)正式生效。本次调整仅涉及对系统策略名称的修改,不会影响您的业务,请放心使用。原始系统策略为Version 1.0,目标系统策略为Version 1.1,当前IAM兼容两个版本。 - [角色语法介绍](https://support.huaweicloud.com/usermanual-iam/iam_01_0601.md): 角色是IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。由于华为云各服务之间存在业务依赖关系,因此给用户或用户组授予角色时,需要将依赖的其他角色一并授予该用户或用户组,保证权限生效。具体请参见 - [策略语法介绍](https://support.huaweicloud.com/usermanual-iam/iam_01_0019.md): 下面以OBS的自定义策略为例,说明策略的语法。策略结构包括Version(策略版本号)和Statement(策略权限语句)两部分,其中Statement可以有多个,表示不同的授权项。策略参数包含Version和Statement两部分,下面介绍策略参数详细说明。了解策略参数后,您可以根据场景自定义策略,如自定义策略示例。条件键条件键表示策 - [策略变量](https://support.huaweicloud.com/usermanual-iam/iam_01_0902.md): 在创建自定义策略时,策略中Resource元素或Condition元素的条件值可以使用策略变量作为占位符。在策略实际鉴权的时候,这些占位符将会被自动替换成请求上下文中指定条件键的值。策略变量结构支持使用$前缀,后跟一对大括号{ }。在大括号内,需要填入想要使用的请求上下文中的条件键的名称,例如${g:UserName}。在实际策略鉴权的时 - [查看策略内容](https://support.huaweicloud.com/usermanual-iam/iam_01_0018.md): 可以单击策略名称查看策略所包含的内容,从而进行选用策略。 - [查看权限授权记录](https://support.huaweicloud.com/usermanual-iam/iam_01_0901.md): 如果您需要查看当前账号下的所有授权关系,可以进入“权限管理>授权管理”页面。IAM权限管理为您呈现账号中的所有授权关系,支持使用“策略名”、“用户名/用户组名/委托名”、“项目区域”、“企业项目(已开启企业项目)”“主体类型”为过滤条件查看指定授权关系。如果您已开通并使用企业项目,可以选择IAM项目视图、企业项目视图,分别查看IAM项目、 - [创建自定义策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0605.md): 如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制,自定义策略是对系统策略的扩展和补充。目前IAM支持以下两种方式创建自定义策略:可视化视图:通过可视化视图创建自定义策略,无需了解JSON语法,按可视化视图导航栏选择云服务、操作、资源、条件等策略内容,可自动生成策略。JSON视图:通过J - [修改或删除自定义策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0603.md): 本章为您介绍如何修改和删除已创建的自定义策略。修改自定义策略名称、描述和内容。管理员在IAM控制台左侧导航窗格中,选择“权限管理>权限”页签。在指定策略的操作列中单击编辑,或者单击需要修改的策略名称,进入策略详情页。修改自定义策略可根据需要修改策略名称和策略描述。按可视化视图配置自定义策略方式修改策略。单击确定完成修改。管理员在IAM控制 - [自定义策略示例](https://support.huaweicloud.com/usermanual-iam/iam_01_0600.md): 如果您给IAM用户授予较高权限的系统策略,例如“FullAccess” ,但不希望IAM用户拥有某个服务的权限,例如云审计服务。您可以创建一个自定义策略,并将自定义策略的Effect设置为Deny,然后将较高权限的系统策略和自定义策略同时授予用户,根据Deny优先原则,则授权的IAM用户除了云审计服务,可以对其他所有服务执行所有操作。以 - [支持IAM资源粒度授权的云服务](https://support.huaweicloud.com/usermanual-iam/iam_01_0610.md): 如果您需要授予IAM用户特定资源的相应权限,可以创建自定义策略并选择特定资源,该IAM用户将仅拥有对应资源的使用权限。例如创建自定义策略时,选择资源类型并添加资源路径:OBS:*:*:bucket:TestBucket*,即可授予IAM用户以TestBucket命名开头的桶相应权限。下表为当前华为云支持资源级别授权的云服务及对应资源类型。 - [项目管理](https://support.huaweicloud.com/usermanual-iam/iam_05_0001.md): 华为云的每个区域默认对应一个项目,这个项目由系统预置,用来隔离物理区域间的资源(计算资源、存储资源和网络资源),以区域默认单位为项目进行授权,IAM用户可以访问您账号中该区域的所有资源。预置项目不支持删除。如果您希望进行更加精细的权限控制,可以在区域默认的项目中创建子项目,并在子项目中购买资源,然后以子项目为单位进行授权,使得IAM用户仅 - [委托概述](https://support.huaweicloud.com/usermanual-iam/iam_01_0661.md): 委托是您与其他代运维公司、华为云账号或者云服务创建的一种信任关系。如果您在华为云购买了多种云资源,其中一种云资源希望让更专业、高效的公司、账号或者云服务来代运维,您可以通过IAM的委托功能,与代运维公司、账号或者云服务创建委托关系,实现安全高效的资源代运维工作。被委托的账号、公司或云服务可以根据权限代替您进行资源运维工作。普通账号委托:通 - [委托其他账号管理资源的流程](https://support.huaweicloud.com/usermanual-iam/iam_06_0001.md): 通过委托信任功能,您可以将自己账号中的资源操作权限委托给更专业、高效的其他账号,被委托的账号可以根据权限代替您进行资源运维工作。只能对账号进行委托,不能对IAM用户进行委托。如下以A账号委托B账号管理资源为例,讲述委托的原理及方法。A账号为委托方,B账号为被委托方。创建用户组并授予用户组管理委托的权限。创建用户并将用户加入到用户组中。被委 - [创建委托并授权](https://support.huaweicloud.com/usermanual-iam/iam_06_0002.md): 通过创建委托,可以将资源共享给其他账号,或委托更专业的人或团队来代为管理资源。被委托方使用自己的账号登录后,切换到委托方账号,即可管理委托方委托的资源,避免委托方共享自己的安全凭证(密码/密钥)给他人,确保账号安全。在创建委托前,建议管理员提前了解并规划以下内容:了解权限的基本概念及分类。规划委托需要的系统权限,并确认权限是否有依赖,如果 - [将委托方授予的权限分配给IAM用户](https://support.huaweicloud.com/usermanual-iam/iam_01_0063.md): 当其他账号与您创建了委托关系,即您是被委托方,默认情况下只有较大权限的用户(账号本身以及admin用户组中的成员)可以管理委托资源,如果您需要普通IAM用户帮助您管理委托,可以将管理委托的权限分配给IAM用户。如果您有多个委托关系,可以授予IAM用户较大的委托权限,即管理所有的委托,也可以授予IAM用户精细的权限,仅管理指定的委托,即IA - [管理被委托的资源](https://support.huaweicloud.com/usermanual-iam/iam_06_0003.md): 当其他账号与您创建了委托关系,即您是被委托方,您已经分配了委托权限的用户,可以切换角色至委托方账号中,根据权限管理委托方的资源。已有账号与您创建了委托关系。您已经获取到委托方的账号名称及所创建的委托名称。“分配委托权限”步骤中新建的用户具有管理委托的权限,可以切换角色。输入账号名称后,系统将会按照顺序自动匹配委托名称,如果自动匹配的是没有 - [委托其他云服务管理资源](https://support.huaweicloud.com/usermanual-iam/iam_06_0004.md): 由于华为云各服务之间存在业务交互关系,一些云服务需要与其他云服务协同工作,需要您创建云服务委托,将操作权限委托给该服务,让该服务以您的身份使用其他云服务,代替您进行一些资源运维工作。当前IAM提供两种创建委托方式:在IAM控制台创建云服务委托以图引擎服务 GES为例:将操作权限委托给GES,允许GES以您的身份使用其他服务,例如发生故障转 - [删除或修改委托](https://support.huaweicloud.com/usermanual-iam/iam_01_0730.md): 委托或信任委托创建成功后,可以对委托或信任委托进行修改,当不再需要它们时,可将其删除。及时修改或删除过时的委托有助于提高您的账号安全性。在IAM控制台不能删除IAM身份中心自动创建的委托(即以SysReservedV3开头的委托,该类委托名称由以下几部分构成:SysReservedV3_权限集名称_随机字符),需要到IAM身份中心控制台删 - [管理委托授权记录](https://support.huaweicloud.com/usermanual-iam/iam_01_0731.md): 管理员可以通过“授权记录”查看或删除委托所拥有的权限。IAM身份中心自动创建的委托(即以SysReservedV3开头的委托),无法在IAM控制台修改该委托的授权,需要在IAM身份中心控制台进行修改。IAM身份中心自动创建的委托(即以SysReservedV3开头的委托),无法在IAM控制台修改该委托的授权,需要在IAM身份中心控制台进行 - [安全设置概述](https://support.huaweicloud.com/usermanual-iam/iam_07_0001.md): 当您需要对账号的安全信息进行设置时,可以通过“安全设置”进行操作。“安全设置”包括“基本信息”、“开启或关闭敏感操作”、“设置登录验证策略”、“设置密码策略”、“设置访问控制策略”。本章为您介绍“安全设置”使用所需的权限和如何进入“安全设置”。表1为安全设置中不同页签下对应操作所需的权限。安全设置使用所需权限功能操作操作权限登录密码查询查 - [基本信息](https://support.huaweicloud.com/usermanual-iam/iam_01_0703.md): 本页面的所有操作允许账号和IAM用户修改。账号也可以参考基本信息管理修改登录密码、关联手机号、绑定邮件地址。手机号和邮件地址只能绑定一个用户(IAM用户或账号),不可重复绑定。一个用户(IAM用户或账号)仅能绑定一个手机、邮件地址、虚拟MFA设备,即为敏感操作进行二次验证的设备。修改登录密码、关联手机号、绑定邮件地址类似,以修改密码为例。 - [开启或关闭敏感操作](https://support.huaweicloud.com/usermanual-iam/iam_07_0002.md): 只有管理员可以设置敏感操作,普通IAM用户只有查看权限,不能对其进行设置,如需修改,请联系管理员为您操作或添加权限。联邦用户在执行敏感操作时,不需要进行身份验证。虚拟Multi-Factor Authentication (MFA) 是能产生6位数字认证码的设备,遵循基于时间的一次性密码 (TOTP)标准。MFA设备可以基于硬件也可以基于 - [设置登录验证策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0704.md): 进入安全设置后,选择“登录验证策略”页签,可以对会话超时策略、账号锁定策略、用户停用策略、最近登录提示、登录验证提示进行修改,登录验证策略对账号和账号中的IAM用户生效。只有管理员和委托身份可以设置登录验证策略,普通IAM用户只有查看权限,不能对其进行设置,如需修改,请联系管理员为您操作或添加权限。如果用户超过设置的时长未操作界面,会话将 - [设置密码策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0607.md): 进入安全设置后,选择“密码策略”页签,可以对密码设置策略、密码有效期策略、密码最短使用时间策略进行修改。只有管理员和委托身份可以设置密码策略,普通IAM用户只有查看权限,不能对其进行设置,如需使用,请联系IAM管理员为您操作或添加权限。建议IAM管理员和委托身份设置密码策略,例如密码最小长度、密码中同一字符连续出现的最大次数、密码不能与历 - [设置访问控制策略](https://support.huaweicloud.com/usermanual-iam/iam_07_0003.md): 进入安全设置后,选择“访问控制”页签,可以对允许访问的IP地址区间、允许访问的IP地址或网段、允许访问的VPC Endpoint进行修改。管理员和委托身份可以设置访问控制策略,限制账号下的所有IAM用户只能从特定IP地址区间、网段及VPC Endpoint访问华为云。访问控制生效条件:控制台访问(推荐):仅对账号下的所有IAM用户和联邦用 - [身份提供商概述](https://support.huaweicloud.com/usermanual-iam/iam_08_0001.md): IAM支持基于SAML、OIDC协议的单点登录,如果您已经有自己的企业管理系统,同时您的用户需要使用您账号内的云服务资源,您可以使用IAM的身份提供商功能,实现用户使用企业管理系统账号单点登录华为云,这一过程称之为联邦身份认证。管理用户简单使用联邦身份认证前,管理员需要在企业管理系统和华为云分别为用户创建账号。使用联邦身份认证后,企业管理 - [虚拟用户SSO与IAM用户SSO的适用场景](https://support.huaweicloud.com/usermanual-iam/iam_08_0251.md): 华为云目前支持两种身份提供商类型:虚拟用户SSO和IAM用户SSO。同一个账号下不能同时存在两种类型的身份提供商。本文为您介绍两种身份提供商的适用场景和选择依据,帮助您根据整体业务需求选择合适的身份提供商类型。身份提供商中的用户登录华为云后,系统为其自动创建虚拟用户信息,并按照身份转换规则授权。虚拟用户SSO适用于以下场景:出于管理成本考 - [基于SAML协议的虚拟用户SSO配置概述](https://support.huaweicloud.com/usermanual-iam/iam_08_0002.md): 华为云与企业进行联邦认证登录时,华为云是服务提供商(SP),企业自有的身份管理系统是身份提供商(IdP)。本节为您介绍企业IdP与华为云,基于SAML协议进行虚拟用户SSO联邦认证的内部实现流程和配置步骤,以及常用的企业IdP与华为云对接示例。请确保您使用的企业IdP支持SAML 2.0协议。建立企业管理系统与华为云的联邦身份认证关系,配 - [创建身份提供商](https://support.huaweicloud.com/usermanual-iam/iam_08_0003.md): 配置联邦身份认证,需要在企业IdP上传华为云的元数据文件(Metadata文件),并在IAM控制台上创建身份提供商、上传企业IdP的元数据文件,来建立两个系统之间的互信关系。企业管理员已获取企业IdP的帮助文档或了解企业IdP使用方法。由于不同的企业IdP的配置存在较大差异,华为云帮助文档对于企业IdP的配置不做详述,获取企业IdP的元数 - [配置企业Idp](https://support.huaweicloud.com/usermanual-iam/iam_08_0252.md): 您可以在企业IdP中配置单点登录相关参数,决定向华为云提供哪些用户信息。企业IdP与华为云交互过程中,需要将企业IdP用户的相关信息发送给华为云,华为云会结合接收到的信息和身份转换规则,确定联邦用户的身份和权限。由于不同的企业IdP的配置存在较大差异,华为云帮助文档对于企业IdP的配置不做详述,具体操作请参考企业IdP的帮助文档。常见Id - [配置身份转换规则](https://support.huaweicloud.com/usermanual-iam/iam_08_0004.md): 企业IdP用户登录华为云后,华为云会根据身份转换规则,决定联邦用户的身份和拥有的权限。身份转换规则需要用户根据自身场景自定义,若不对身份转换规则进行配置,则联邦用户在华为云中的用户名默认为“FederationUser”,权限默认仅能访问华为云,没有其他任何权限。您可对联邦用户的以下特征进行配置:用户名:企业IdP用户在华为云中显示不同的 - [登录验证](https://support.huaweicloud.com/usermanual-iam/iam_08_0025.md): 按照登录请求发起方可将联邦用户登录方式分为两类:Idp侧登录:用户从IdP侧(企业自己的身份提供商侧)发起登录请求,例如从Microsoft Active Directory(AD FS)、Shibboleth侧发起登录华为云控制台的请求。SP侧登录:用户从SP侧(服务提供商侧)发起登录请求,在企业与华为云联邦身份认证的过程中,服务提供商 - [配置企业管理系统登录入口](https://support.huaweicloud.com/usermanual-iam/iam_08_0005.md): 将身份提供商的登录链接配置到企业管理系统上,企业用户通过该链接访问华为云。华为云提供企业联邦用户登录入口,如您未配置企业管理系统登录入口,企业联邦用户可以通过该方法登录华为云,详情请参考:企业联邦用户登录。已在本系统创建身份提供商,如何创建身份提供商请参见:创建身份提供商。企业管理系统界面已创建华为云登录入口。 - [基于SAML协议的IAM用户SSO配置概述](https://support.huaweicloud.com/usermanual-iam/iam_08_0254.md): 华为云与企业进行联邦认证登录时,华为云是服务提供商(SP),企业自有的身份管理系统是身份提供商(IdP),通过基于SAML协议的单点登录,企业员工在登录以后,将跳转至华为云平台,以IAM用户的方式访问华为云。本节为您介绍企业IdP与华为云,基于SAML协议进行IAM用户SSO联邦认证的内部实现流程和配置步骤,以及常用的企业IdP与华为云对 - [创建身份提供商](https://support.huaweicloud.com/usermanual-iam/iam_08_0255.md): 配置联邦身份认证,需要在企业IdP上传华为云的元数据文件(Metadata文件),并在IAM控制台上创建身份提供商、上传企业IdP的元数据文件,来建立两个系统之间的互信关系。在企业IdP中配置华为云的元数据文件,以建立企业IdP对华为云的信任。常用企业IdP,如Microsoft Active Directory(AD FS)和Shibb - [配置企业IdP](https://support.huaweicloud.com/usermanual-iam/iam_08_0256.md): 您可以在企业IdP中配置单点登录相关参数,决定向华为云提供哪些用户信息。企业IdP与华为云交互过程中,需要将企业IdP用户的相关信息发送给华为云,华为云会结合接收到的信息,确定联邦用户的身份和权限。IAM用户SSO类型的单点登录,企业IdP必须要配置IAM_SAML_Attributes_xUserId断言。由于不同的企业IdP的配置存在 - [配置外部身份ID](https://support.huaweicloud.com/usermanual-iam/iam_08_0257.md): IAM用户SSO类型的单点登录,华为云必须要为企业IdP用户对应的IAM用户配置外部身份ID。外部身份ID值要与企业IdP的IAM_SAML_Attributes_xUserId值保持一致。您可以在IAM用户创建时配置外部身份ID,或者直接修改现有IAM用户的外部身份ID:创建IAM用户并设置外部身份ID修改现有IAM用户的外部身份ID管 - [登录验证](https://support.huaweicloud.com/usermanual-iam/iam_08_0258.md): 按照登录请求发起方可将联邦用户登录方式分为两类:Idp侧登录:用户从IdP侧(企业自己的身份提供商侧)发起登录请求,例如从Microsoft Active Directory(AD FS)、Shibboleth侧发起登录华为云控制台的请求。SP侧登录:用户从SP侧(服务提供商侧)发起登录请求,在企业与华为云联邦身份认证的过程中,服务提供商 - [配置企业管理系统登录入口](https://support.huaweicloud.com/usermanual-iam/iam_08_0259.md): 将身份提供商的登录链接配置到企业管理系统上,企业用户通过该链接访问华为云。华为云提供“企业联邦用户登录”入口,如您未配置企业管理系统登录入口,企业联邦用户可以通过该方法登录华为云,详情请参考:企业联邦用户登录。已在华为云创建身份提供商,并验证身份提供商的登录链接可以正常使用,如何创建并验证身份提供商请参见:创建身份提供商。企业管理系统界面 - [联邦身份认证配置概述](https://support.huaweicloud.com/usermanual-iam/iam_08_0010.md): 本章为您介绍基于OIDC协议的企业IdP与华为云进行联邦身份认证的内部实现流程和配置步骤。建立企业管理系统与华为云的联邦身份认证关系,需要完成以下配置步骤。创建身份提供商并创建互信关系:在企业IdP中创建OAuth 2.0凭据,在华为云平台创建身份提供商并配置授权信息,从而建立企业管理系统和华为云平台的信任关系。配置身份转换规则:通过在华 - [创建身份提供商](https://support.huaweicloud.com/usermanual-iam/iam_08_0009.md): 配置联邦身份认证,需要在企业IdP通过浏览器将用户重定向到华为云OIDC身份提供商并创建OAuth 2.0凭据,在IAM控制台上创建身份提供商、配置授权信息,来建立两个系统之间的互信关系。企业管理员在华为云注册了可用的账号,并已在IAM中创建用户组并授权,具体方法请参见:创建用户组并授权。在华为云IAM上创建的用户组是用于与企业IdP上的 - [配置身份转换规则](https://support.huaweicloud.com/usermanual-iam/iam_08_0008.md): 在IAM上创建身份提供商后,联邦用户在华为云中的用户名默认为“FederationUser”,且联邦用户仅能访问华为云,没有任何权限。您可以在IAM控制台配置身份转换规则,实现:企业管理系统用户在华为云中显示不同的用户名。赋予企业管理系统用户使用华为云资源的权限。由于华为云权限的最小授权单位是用户组,因此需要建立联邦用户与IAM用户组的映 - [配置企业管理系统登录入口](https://support.huaweicloud.com/usermanual-iam/iam_08_0007.md): 将身份提供商的登录链接配置到企业管理系统上,企业用户通过该链接访问华为云。华为云提供企业联邦用户登录入口,如您未配置企业管理系统登录入口,企业联邦用户可以通过该方法登录华为云,详情请参考:企业联邦用户登录。已在本系统创建身份提供商,如何创建身份提供商请参见:创建身份提供商。企业管理系统界面已创建华为云登录入口。 - [身份转换规则详细说明](https://support.huaweicloud.com/usermanual-iam/iam_08_0006.md): 联邦身份转换规则采用JSON格式呈现。您可以通过编辑JSON文件来修改规则。JSON格式如下:[ { "local": [ { " 告警规则”。单击页面右上角的“创建告警规则”。在“创建告警规则”界面,根据界面提示配置参数。根据界面提示,配置告警规则的基本信息。参数说明如表1所示。配置告警规则基本信息基本信息参数说明参数参数说明名称告警规则的名称,系统会 - [配额调整](https://support.huaweicloud.com/usermanual-iam/iam_01_0111.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少个IAM用户、用户组等。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。我的配额系统进入“服务配额”页面。您可以在“服务配额”页面,查看各项资源的总配 ## 最佳实践 - [IAM的安全使用最佳实践](https://support.huaweicloud.com/bestpractice-iam/iam_0426.md): 为了帮助您安全地控制对华为云资源的访问,请您遵循安全使用IAM的建议。华为账号是您华为云资源归属、资源使用计费的主体,对其所拥有的资源及云服务具有完全的访问权限。密码与访问密钥(AK/SK)都是账号的身份凭证,具有同等效力,密码用于登录界面控制台,是您必须具备的身份凭证,访问密钥用于使用开发工具进行编程调用,是第二个身份凭证,为辅助性质, - [通过IAM对多运维人员进行权限设置](https://support.huaweicloud.com/bestpractice-iam/iam_0430.md): A公司在华为云中购买了多种资源,公司中有多个职能团队,这些职能团队需要使用一种或者多种资源,因此涉及到多运维人员权限设置需求,通过IAM的权限管理功能可以实现该需求。根据A公司中员工所负责的不同职能,将员工划分为以下七个团队:资源总运维:负责管理公司所有资源的团队。财务管理:负责管理公司财务的团队。查看资源:负责查看并监控所有资源使用情况 - [基于IAM授权的策略示例](https://support.huaweicloud.com/bestpractice-iam/iam_0627.md): 如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制,自定义策略是对系统策略的扩展和补充。您可以参考以下的策略示例配置常用云服务的自定义策略。其他云服务的策略配置示例,请参考各云服务《用户指南》中的“权限管理”章节。示例1:授权仅允许用户批量开机、关机、重启云服务器{ "Versi - [使用委托实现跨账号的资源授权与管理](https://support.huaweicloud.com/bestpractice-iam/iam_0505.md): A公司和B公司是华为云注册的企业用户,分别拥有自己单独的华为账号。本文主要介绍当A账号希望将部分资源委托给B账号时,使用IAM的委托功能来实现跨账号的资源授权与管理(A账号为委托方,B账号为被委托方)。A账号在华为云购买了多种资源,为了专注自己的业务领域,希望将“华东-上海二”区域的VPC资源委托给B账号进行代运维。B账号希望将A账号委托 - [在ECS上通过委托的临时安全凭证访问其他云服务](https://support.huaweicloud.com/bestpractice-iam/iam_0511.md): 华为云弹性云服务器(Elastic Cloud Server,以下简称ECS)是一种云上可随时自助获取、可弹性伸缩的计算服务。本文将指导用户创建ECS委托,并获取委托的临时安全凭证。假如您是一位开发者,开发了一个应用程序,这个应用程序运行在ECS实例上,应用程序的代码中涉及调用API访问华为云服务。此时,因为华为云服务要求访问请求方出示访 - [通过IAM对跨区域的指定资源进行授权](https://support.huaweicloud.com/bestpractice-iam/iam_0507.md): A公司是华为云企业用户,企业中有多个项目团队,需要为项目团队购买资源、配置人员、进行项目管理。本文针对A公司提出的企业需求,给出多项目管理最佳实践。需求1:A公司需要同时在“华北-北京四”和“华东-上海一”多地域购买多种资源,A公司希望将资源按需分配给两个项目团队,某些服务可实现指定资源的分配,例如某一台ECS服务器只分配给指定IAM用户 - [访问密钥泄露处理方案](https://support.huaweicloud.com/bestpractice-iam/iam_0512.md): 访问密钥即AK/SK(Access Key ID/Secret Access Key),是您通过开发工具(API、CLI、SDK)访问华为云时的身份凭证。系统通过Access Key ID识别访问用户的身份,通过Secret Access Key进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。访问密钥泄露会 - [访问密钥限制性保护说明](https://support.huaweicloud.com/bestpractice-iam/iam_0513.md): 访问密钥即AK/SK(Access Key ID/Secret Access Key),是您通过开发工具(API、CLI、SDK)访问华为云时的身份凭证。大量业内云上安全事件表明,访问密钥的泄漏可导致黑客利用访问密钥控制该账号进行退订、删除云上资源等操作,从而破坏云上业务的正常运行,甚至可能导致账号敏感数据的泄漏等严重安全问题。当华为云检 - [通过IAM限制用户的访问时间段](https://support.huaweicloud.com/bestpractice-iam/iam_0514.md): 为保障业务和数据安全,您可以通过IAM的策略限定用户仅在指定时间段内可访问云服务。企业A购买了很多华为云资源来开展业务,例如:ECS实例、BMS实例和IMS实例等。为了确保其业务和数据安全,企业希望用户只能在工作时间访问华为云,而不是在任意时间都可以访问华为云。您可以根据需要创建自定义策略,然后创建IAM用户并为IAM用户授予对应的权限, - [通过IAM限制只有经过MFA二次认证的用户才能访问云资源](https://support.huaweicloud.com/bestpractice-iam/iam_0515.md): 为保障业务和数据安全,您可以通过IAM的策略限定只有经过MFA二次认证的用户才能访问云资源。企业A购买了很多华为云资源来开展业务,例如:ECS实例、BMS实例和OBS实例等。为了确保其业务和数据安全,企业希望增加MFA二次认证,避免因密码或访问密钥泄露导致的核心资产损失。您可以根据需要创建自定义策略,然后创建IAM用户并为IAM用户授予对 - [使用访问凭证访问华为云API最佳实践](https://support.huaweicloud.com/bestpractice-iam/iam_0516.md): 应用访问云服务API需要进行认证,常用的方式是在应用程序中维护一个访问密钥,使用访问密钥签名并调用云服务的API。但访问密钥一旦生成,除非主动禁用或删除,否则长期有效。一旦泄露,攻击者可以长期利用,并访问访问密钥所属用户有权限操作的所有云资源。为避免访问密钥泄露,应用程序需要对其进行安全防护,比如限制使用范围,加密存储、定期轮转等,无形中 - [使用VPCEP方式接入IAM](https://support.huaweicloud.com/bestpractice-iam/iam_0628.md): 使用VPCEP方式接入IAM适用局点包括:华北-北京四,华南-广州,华东二,华东-青岛,亚太-新加坡,亚太-曼谷,亚太-马尼拉,西南-贵阳一,中东-利雅得,华东-上海一。各局点的终端服务节点如下表所示: ## API参考 - [使用前必读](https://support.huaweicloud.com/api-iam/iam_01_0001.md): 欢迎使用统一身份认证(Identity and Access Management,简称IAM)。IAM是提供用户身份认证、权限分配、访问控制等功能的身份管理服务,可以帮助您安全地控制对华为云资源的访问。您可以使用IAM创建以及管理用户,并使用权限来允许或拒绝他们对华为云资源的访问。IAM除了支持界面控制台操作外,还提供API供您调用,您 - [API概览](https://support.huaweicloud.com/api-iam/iam_01_0008.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [构造请求](https://support.huaweicloud.com/api-iam/iam_02_0008.md): 本节介绍REST API请求的组成,以调用获取IAM用户Token(使用密码)接口说明如何调用API,该API获取用户的Token,Token是用户的访问令牌,承载身份与权限信息,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos - [认证鉴权](https://support.huaweicloud.com/api-iam/iam_02_0510.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证通用请求。(推荐)AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。Token的有效期为24小时,需要使用同一个Token鉴权时,可以缓存起来,避免频繁调用。Token在计算机系统中代 - [返回结果](https://support.huaweicloud.com/api-iam/iam_02_0511.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于获取IAM用户Token(使用密码)接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于获取IAM用户Toke - [密钥定期自动化轮换](https://support.huaweicloud.com/api-iam/iam_20_0002.md): 企业用户通常都会使用访问密钥(AK/SK)的方式对云上资源的进行API访问,但是访问密钥需要做到定期的自动轮换,以降低密钥泄露等潜在的安全风险。本章节指导用户如何使用API调用的方式轮换访问密钥,您可进一步通过编程手段完成定期自动轮换工作。账号管理员操作其他IAM用户的访问密钥时,需要拥有Security Administrator权限, - [企业管理华为云上多租户的联邦认证](https://support.huaweicloud.com/api-iam/iam_20_0003.md): 部分企业级用户在公有云上存在多账号,并且通过企业级IDP系统联邦登录至公有云对不同账号进行操作,需要提前通过API自动配置联邦认证。本章节指导用户如何使用API调用的方式自动配置联邦认证。账号进行注册或导入操作需要拥有Security Administrator权限。进行华为云上多租户的联邦认证,步骤如下:注册身份提供商;注册映射;注册协 - [对IAM用户的权限进行安全审计](https://support.huaweicloud.com/api-iam/iam_20_0004.md): 企业级用户通常需要对公有云上IAM用户的权限定期进行安全审计,以确定IAM用户的权限未超出规定的范围。例如:除账号和审计员用户以外的所有IAM用户都不应该具有任何IAM的管理权限。此安全审计往往是系统定期自动检查,所以需要使用API来完成。本章节指导用户如何使用API调用的方式对IAM用户的权限进行安全审计,您可进一步通过编程手段完成定期 - [获取IAM用户Token(使用密码)- KeystoneCreateUserTokenByPassword](https://support.huaweicloud.com/api-iam/iam_30_0001.md): 该接口可以用于通过用户名/密码的方式进行认证来获取IAM用户的Token。Token是系统颁发给IAM用户的访问令牌,承载用户的身份、权限等信息。调用IAM以及其他云服务的接口时,可以使用本接口获取的IAM用户Token进行鉴权。但强烈推荐您使用AK/SK签名认证方式调用API,可以避免因缓存的Token失效导致的API调用失败的问题。该 - [获取IAM用户Token(使用密码+虚拟MFA)- KeystoneCreateUserTokenByPasswordAndMfa](https://support.huaweicloud.com/api-iam/iam_03_0006.md): 该接口可以用于通过用户名/密码+虚拟MFA的方式进行认证,在IAM用户开启了的登录保护功能,并选择通过虚拟MFA验证时获取IAM用户Token。Token是系统颁发给用户的访问令牌,承载用户的身份、权限等信息。调用IAM以及其他云服务的接口时,可以使用本接口获取的Token进行鉴权。该接口可以使用全局区域的Endpoint和其他区域的En - [获取委托Token - KeystoneCreateAgencyToken](https://support.huaweicloud.com/api-iam/iam_30_0003.md): 该接口可以用于获取委托方的token。例如:A账号希望B账号管理自己的某些资源,所以A账号创建了委托给B账号,则A账号为委托方,B账号为被委托方。那么B账号可以通过该接口获取委托token。B账号仅能使用该token管理A账号的委托资源,不能管理自己账号中的资源。如果B账号需要管理自己账号中的资源,则需要获取自己的用户token。详情请参 - [校验Token的有效性 - KeystoneValidateToken](https://support.huaweicloud.com/api-iam/iam_30_0004.md): 该接口可以用于管理员校验本账号中IAM用户token的有效性,或IAM用户校验自己token的有效性。管理员仅能校验本账号中IAM用户token的有效性,不能校验其他账号中IAM用户token的有效性。如果被校验的token有效,则返回该token的详细信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM - [获取委托的临时访问密钥和securitytoken - CreateTemporaryAccessKeyByAgency](https://support.huaweicloud.com/api-iam/iam_04_0101.md): 该接口可以用于通过委托来获取临时访问密钥(临时AK/SK)和securitytoken。临时AK/SK和securitytoken是系统颁发给IAM用户的临时访问令牌,有效期可在15分钟至24小时范围内设置,过期后需要重新获取。临时AK/SK和securitytoken遵循权限最小化原则。鉴权时,临时AK/SK和securitytoken - [获取用户的临时访问密钥和securitytoken - CreateTemporaryAccessKeyByToken](https://support.huaweicloud.com/api-iam/iam_04_0002.md): 该接口可以用于通过token来获取临时AK/SK和securitytoken。临时AK/SK和securitytoken是系统颁发给IAM用户的临时访问令牌,有效期可在15分钟至24小时范围内设置,过期后需要重新获取。临时AK/SK和securitytoken遵循权限最小化原则。该接口可以使用全局区域的Endpoint和其他区域的Endp - [创建永久访问密钥 - CreatePermanentAccessKey](https://support.huaweicloud.com/api-iam/iam_03_0001.md): 该接口可以用于管理员给IAM用户创建永久访问密钥,或IAM用户给自己创建永久访问密钥。访问密钥(Access Key ID/Secret Access Key,简称AK/SK),是您通过开发工具(API、CLI、SDK)访问华为云时的身份凭证,不用于登录控制台。系统通过AK识别访问用户的身份,通过SK进行签名验证,通过加密签名验证可以确保 - [查询所有永久访问密钥 - ListPermanentAccessKeys](https://support.huaweicloud.com/api-iam/iam_03_0003.md): 该接口可以用于管理员查询IAM用户的所有永久访问密钥,或IAM用户查询自己的所有永久访问密钥。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在 - [查询指定永久访问密钥 - ShowPermanentAccessKey](https://support.huaweicloud.com/api-iam/iam_03_0002.md): 该接口可以用于管理员查询IAM用户的指定永久访问密钥,或IAM用户查询自己的指定永久访问密钥。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在 - [修改指定永久访问密钥 - UpdatePermanentAccessKey](https://support.huaweicloud.com/api-iam/iam_03_0004.md): 该接口可以用于管理员修改IAM用户的指定永久访问密钥,或IAM用户修改自己的指定永久访问密钥。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在 - [删除指定永久访问密钥 - DeletePermanentAccessKey](https://support.huaweicloud.com/api-iam/iam_03_0005.md): 该接口可以用于管理员删除IAM用户的指定永久访问密钥,或IAM用户删除自己的指定永久访问密钥。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。删除操作无法恢复,为保证业务连续性,建议确认访问密钥一周以上未使用后,进行删除操作。您可以在API Explorer中调试该 - [查询区域列表 - KeystoneListRegions](https://support.huaweicloud.com/api-iam/iam_05_0001.md): 该接口可以用于查询华为云支持的区域列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/regions查询区域列表。状态码为 200 时:请求成功。无 - [查询区域详情 - KeystoneShowRegion](https://support.huaweicloud.com/api-iam/iam_05_0002.md): 该接口可以用于查询区域详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/regions/{region_id}查询区域详情。状态码为 200 时:请求成功。无 - [查询指定条件下的项目列表 - KeystoneListProjects](https://support.huaweicloud.com/api-iam/iam_06_0001.md): 该接口可以用于查询指定条件下的项目列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询指定IAM用户的项目列表 - KeystoneListProjectsForUser](https://support.huaweicloud.com/api-iam/iam_06_0002.md): 该接口可以用于管理员查询指定IAM用户的项目列表,或IAM用户查询自己的项目列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在该IAM用户 - [查询IAM用户可以访问的项目列表 - KeystoneListAuthProjects](https://support.huaweicloud.com/api-iam/iam_06_0003.md): 该接口可以用于查询IAM用户可以访问的项目列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/auth/projects查询IAM用户可以访问的项目列表。状态码为 200 时 - [创建项目 - KeystoneCreateProject](https://support.huaweicloud.com/api-iam/iam_06_0004.md): 该接口可以用于管理员创建项目。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [修改项目信息 - KeystoneUpdateProject](https://support.huaweicloud.com/api-iam/iam_06_0005.md): 该接口可以用于管理员修改项目信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [查询项目详情 - KeystoneShowProject](https://support.huaweicloud.com/api-iam/iam_06_0006.md): 该接口可以用于查询项目详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/projects/{project_id}查询项目详情。状态码为 200 时:请求成功。无 - [设置项目状态 - UpdateProjectStatus](https://support.huaweicloud.com/api-iam/iam_06_0007.md): 该接口可以用于管理员设置项目状态。项目状态包括:正常、冻结。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限, - [查询项目详情与状态 - ShowProjectDetailsAndStatus](https://support.huaweicloud.com/api-iam/iam_06_0008.md): 该接口可以用于管理员查询项目详情与状态。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备Security Administrato - [查询项目配额 - ShowProjectQuota](https://support.huaweicloud.com/api-iam/iam_06_0009.md): 该接口可以用于查询项目配额。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [查询IAM用户可以访问的账号详情 - KeystoneListAuthDomains](https://support.huaweicloud.com/api-iam/iam_07_0001.md): 该接口可以用于查询IAM用户可以访问的账号详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/auth/domains查询IAM用户可以访问的账号详情。状态码为 200 时: - [查询账号密码强度策略 - KeystoneShowSecurityCompliance](https://support.huaweicloud.com/api-iam/iam_02_0007.md): 该接口可以用于查询账号密码强度策略,查询结果包括密码强度策略的正则表达式及其描述。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/domains/{domain_id}/con - [按条件查询账号密码强度策略 - KeystoneShowSecurityComplianceByOption](https://support.huaweicloud.com/api-iam/iam_02_0113.md): 该接口可以用于按条件查询账号密码强度策略,查询结果包括密码强度策略的正则表达式及其描述。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/domains/{domain_id}/ - [查询账号配额 - ShowDomainQuota](https://support.huaweicloud.com/api-iam/iam_02_0114.md): 该接口可以用于查询账号配额。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [管理员查询IAM用户列表 - KeystoneListUsers](https://support.huaweicloud.com/api-iam/iam_08_0001.md): 该接口可以用于管理员查询IAM用户列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询IAM用户详情(推荐)- ShowUser](https://support.huaweicloud.com/api-iam/iam_08_0003.md): 该接口可以用于管理员查询IAM用户详情,或IAM用户查询自己的详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在该IAM用户查询自己的详情 - [查询IAM用户详情 - KeystoneShowUser](https://support.huaweicloud.com/api-iam/iam_08_0002.md): 该接口可以用于管理员查询IAM用户详情,或IAM用户查询自己的用户详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。该接口无法查询IAM用户的手机号、邮箱等信息。如需查询上述信息,请参见:查询IAM用户详情(推荐)。您可以在API Explorer中调试该接口。 - [查询IAM用户所属用户组 - KeystoneListGroupsForUser](https://support.huaweicloud.com/api-iam/iam_08_0004.md): 该接口可以用于管理员查询IAM用户所属用户组,或IAM用户查询自己所属用户组。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在该IAM用户查询 - [管理员查询用户组所包含的IAM用户 - KeystoneListUsersForGroupByAdmin](https://support.huaweicloud.com/api-iam/iam_08_0005.md): 该接口可以用于管理员查询用户组中所包含的IAM用户。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限 - [管理员创建IAM用户(推荐)- CreateUser](https://support.huaweicloud.com/api-iam/iam_08_0015.md): 该接口可以用于管理员创建IAM用户。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [管理员创建IAM用户 - KeystoneCreateUser](https://support.huaweicloud.com/api-iam/iam_08_0006.md): 该接口可以用于管理员创建IAM用户。IAM用户首次登录时需要修改密码。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。使用该接口创建IAM用户时,不能预置IAM用户的手机号码和邮箱,如需预置上述信息,请参见:管理员创建IAM用户(推荐)。您可以在API Explor - [修改IAM用户密码 - KeystoneUpdateUserPassword](https://support.huaweicloud.com/api-iam/iam_08_0007.md): 该接口可以用于IAM用户修改自己的密码。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。POST /v3/users/{user_id}/password无IAM用户将自己的原始密码“IAMO - [修改IAM用户信息(推荐)- UpdateUserInformation](https://support.huaweicloud.com/api-iam/iam_08_0010.md): 该接口可以用于IAM用户修改自己的用户信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。PUT /v3.0/OS-USER/users/{user_id}/info无IAM用户修改自己的邮 - [管理员修改IAM用户信息(推荐)- UpdateUser](https://support.huaweicloud.com/api-iam/iam_08_0011.md): 该接口可以用于管理员修改IAM用户信息 。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见 - [管理员修改IAM用户信息 - KeystoneUpdateUserByAdmin](https://support.huaweicloud.com/api-iam/iam_08_0008.md): 该接口可以用于管理员修改IAM用户信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。该接口无法修改手机号、邮箱等信息。如需修改手机号、邮箱等信息,请使用接口:管理员修改IAM用户信息(推荐)。您可以在API Explorer中调试该接口。账号具备所有API的调用 - [管理员删除IAM用户 - KeystoneDeleteUser](https://support.huaweicloud.com/api-iam/iam_08_0009.md): 该接口可以用于管理员删除指定IAM用户。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询用户组列表 - KeystoneListGroups](https://support.huaweicloud.com/api-iam/iam_09_0001.md): 该接口可以用于管理员查询用户组列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [查询用户组详情 - KeystoneShowGroup](https://support.huaweicloud.com/api-iam/iam_09_0002.md): 该接口可以用于管理员查询用户组详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [创建用户组 - KeystoneCreateGroup](https://support.huaweicloud.com/api-iam/iam_09_0003.md): 该接口可以用于管理员创建用户组。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权 - [更新用户组 - KeystoneUpdateGroup](https://support.huaweicloud.com/api-iam/iam_09_0004.md): 该接口可以用于管理员更新用户组信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [删除用户组 - KeystoneDeleteGroup](https://support.huaweicloud.com/api-iam/iam_09_0005.md): 该接口可以用于管理员删除用户组。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权 - [查询IAM用户是否在用户组中 - KeystoneCheckUserInGroup](https://support.huaweicloud.com/api-iam/iam_09_0006.md): 该接口可以用于管理员查询IAM用户是否在用户组中。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要 - [添加IAM用户到用户组 - KeystoneAddUserToGroup](https://support.huaweicloud.com/api-iam/iam_09_0007.md): 该接口可以用于管理员添加IAM用户到用户组。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参 - [移除用户组中的IAM用户 - KeystoneRemoveUserFromGroup](https://support.huaweicloud.com/api-iam/iam_09_0008.md): 该接口可以用于管理员移除用户组中的IAM用户。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [查询权限列表 - KeystoneListPermissions](https://support.huaweicloud.com/api-iam/iam_10_0001.md): 该接口可以用于管理员查询权限列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [查询权限详情 - KeystoneShowPermission](https://support.huaweicloud.com/api-iam/iam_10_0002.md): 该接口可以用于管理员查询权限详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [查询租户授权信息 - ShowDomainRoleAssignments](https://support.huaweicloud.com/api-iam/iam_10_0014.md): 该接口用于查询指定账号中的授权记录。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [查询全局服务中的用户组权限 - KeystoneListDomainPermissionsForGroup](https://support.huaweicloud.com/api-iam/iam_10_0003.md): 该接口可以用于管理员查询全局服务中的用户组权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求 - [查询项目服务中的用户组权限 - KeystoneListProjectPermissionsForGroup](https://support.huaweicloud.com/api-iam/iam_10_0004.md): 该接口可以用于管理员查询项目服务中的用户组权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求 - [为用户组授予全局服务权限 - KeystoneAssociateGroupWithDomainPermission](https://support.huaweicloud.com/api-iam/iam_10_0005.md): 该接口可以用于管理员为用户组授予全局服务权限。权限作用范围请参见:系统权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用A - [为用户组授予项目服务权限 - KeystoneAssociateGroupWithProjectPermission](https://support.huaweicloud.com/api-iam/iam_10_0006.md): 该接口可以用于管理员为用户组授予项目服务权限。权限作用范围请参见:系统权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用A - [查询用户组是否拥有全局服务权限 - KeystoneCheckDomainPermissionForGroup](https://support.huaweicloud.com/api-iam/iam_10_0007.md): 该接口可以用于管理员查询用户组是否拥有全局服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限 - [查询用户组是否拥有项目服务权限 - KeystoneCheckProjectPermissionForGroup](https://support.huaweicloud.com/api-iam/iam_10_0008.md): 该接口可以用于管理员查询用户组是否拥有项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限 - [查询用户组的所有项目权限列表 - KeystoneListAllProjectPermissionsForGroup](https://support.huaweicloud.com/api-iam/iam_10_0011.md): 该接口可以用于管理员查询用户组所有项目服务权限列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限 - [查询用户组是否拥有所有项目指定权限 - KeystoneCheckroleForGroup](https://support.huaweicloud.com/api-iam/iam_10_0012.md): 该接口可以用于管理员查询用户组是否拥有所有项目指定权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体 - [移除用户组的所有项目服务权限 - DeleteDomainGroupInheritedRole](https://support.huaweicloud.com/api-iam/iam_10_0013.md): 该接口可以用于管理员移除用户组的所有项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要 - [移除用户组的全局服务权限 - KeystoneRemoveDomainPermissionFromGroup](https://support.huaweicloud.com/api-iam/iam_10_0009.md): 该接口可以用于管理员移除用户组的全局服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [移除用户组的项目服务权限 - KeystoneRemoveProjectPermissionFromGroup](https://support.huaweicloud.com/api-iam/iam_10_0010.md): 该接口可以用于管理员移除用户组的项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [为用户组授予所有项目服务权限 - UpdateDomainGroupInheritRole](https://support.huaweicloud.com/api-iam/iam_02_0519.md): 该接口可以用于管理员为用户组授予所有项目服务权限,权限作用范围包括全局服务和所有IAM项目。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM - [查询自定义策略列表 - ListCustomPolicies](https://support.huaweicloud.com/api-iam/iam_02_0011.md): 该接口可以用于管理员查询自定义策略列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询自定义策略详情 - ShowCustomPolicy](https://support.huaweicloud.com/api-iam/iam_02_0012.md): 该接口可以用于管理员查询自定义策略详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [创建云服务自定义策略 - CreateCloudServiceCustomPolicy](https://support.huaweicloud.com/api-iam/iam_02_0013.md): 该接口可以用于管理员创建云服务自定义策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见 - [创建委托自定义策略 - CreateAgencyCustomPolicy](https://support.huaweicloud.com/api-iam/iam_02_0016.md): 该接口可以用于管理员创建委托自定义策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [修改云服务自定义策略 - UpdateCloudServiceCustomPolicy](https://support.huaweicloud.com/api-iam/iam_02_0014.md): 该接口可以用于管理员修改云服务自定义策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见 - [修改委托自定义策略 - UpdateAgencyCustomPolicy](https://support.huaweicloud.com/api-iam/iam_02_0017.md): 该接口可以用于管理员修改委托自定义策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [删除自定义策略 - DeleteCustomPolicy](https://support.huaweicloud.com/api-iam/iam_02_0015.md): 该接口可以用于管理员删除自定义策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [查询指定条件下的委托列表 - ListAgencies](https://support.huaweicloud.com/api-iam/iam_12_0001.md): 该接口可以用于管理员查询指定条件下的委托列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [查询委托详情 - ShowAgency](https://support.huaweicloud.com/api-iam/iam_12_0002.md): 该接口可以用于管理员查询委托详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [创建委托 - CreateAgency](https://support.huaweicloud.com/api-iam/iam_12_0003.md): 该接口可以用于管理员创建委托。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [修改委托 - UpdateAgency](https://support.huaweicloud.com/api-iam/iam_12_0004.md): 该接口可以用于管理员修改委托。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [删除委托 - DeleteAgency](https://support.huaweicloud.com/api-iam/iam_12_0005.md): 该接口可以用于管理员删除委托。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [查询全局服务中的委托权限 - ListDomainPermissionsForAgency](https://support.huaweicloud.com/api-iam/iam_12_0006.md): 该接口可以用于管理员查询全局服务中的委托权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [查询项目服务中的委托权限 - ListProjectPermissionsForAgency](https://support.huaweicloud.com/api-iam/iam_12_0007.md): 该接口可以用于管理员查询项目服务中的委托权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [为委托授予全局服务权限 - AssociateAgencyWithDomainPermission](https://support.huaweicloud.com/api-iam/iam_12_0008.md): 该接口可以用于管理员为委托授予全局服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。URL中role_id对应的权限由黑名单控制,不能是te_agency。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户 - [为委托授予项目服务权限 - AssociateAgencyWithProjectPermission](https://support.huaweicloud.com/api-iam/iam_12_0009.md): 该接口可以用于管理员为委托授予项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。URL中role_id对应的权限由黑名单控制,不能是secu_admin、te_agency。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果 - [查询委托是否拥有全局服务权限 - CheckDomainPermissionForAgency](https://support.huaweicloud.com/api-iam/iam_12_0010.md): 该接口可以用于管理员查询委托是否拥有全局服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要 - [查询委托是否拥有项目服务权限 - CheckProjectPermissionForAgency](https://support.huaweicloud.com/api-iam/iam_12_0011.md): 该接口可以用于管理员查询委托是否拥有项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要 - [移除委托的全局服务权限 - RemoveDomainPermissionFromAgency](https://support.huaweicloud.com/api-iam/iam_12_0012.md): 该接口可以用于管理员移除委托的全局服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参 - [移除委托的项目服务权限 - RemoveProjectPermissionFromAgency](https://support.huaweicloud.com/api-iam/iam_12_0013.md): 该接口可以用于管理员移除委托的项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参 - [查询委托下的所有项目服务权限列表 - ListAllProjectsPermissionsForAgency](https://support.huaweicloud.com/api-iam/iam_12_0014.md): 该接口可以用于管理员查询委托所有项目服务权限列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要 - [为委托授予所有项目服务权限 - AssociateAgencyWithAllProjectsPermission](https://support.huaweicloud.com/api-iam/iam_12_0015.md): 该接口可以用于管理员为委托授予所有项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。URL中role_id对应的权限由黑名单控制,不能是te_agency。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM - [检查委托下是否具有所有项目服务权限 - CheckAllProjectsPermissionForAgency](https://support.huaweicloud.com/api-iam/iam_12_0016.md): 该接口可以用于管理员检查委托是否具有所有项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权 - [移除委托下的所有项目服务权限 - RemoveAllProjectsPermissionFromAgency](https://support.huaweicloud.com/api-iam/iam_12_0017.md): 该接口可以用于管理员移除委托的所有项目服务权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求 - [查询企业项目关联的用户组 - ListGroupsForEnterpriseProject](https://support.huaweicloud.com/api-iam/iam_02_0518.md): 该接口可用于查询企业项目直接关联的用户组。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见 - [查询企业项目关联用户组的权限 - ListRolesForGroupOnEnterpriseProject](https://support.huaweicloud.com/api-iam/iam_02_0524.md): 该接口可用于查询企业项目直接关联用户组的权限该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参 - [基于用户组为企业项目授权 - AssociateRoleToGroupOnEnterpriseProject](https://support.huaweicloud.com/api-iam/iam_02_0520.md): 该接口用于给指定ID的企业项目授权,建立企业项目、用户组和权限的绑定关系。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [删除企业项目关联用户组的权限 - RevokeRoleFromGroupOnEnterpriseProject](https://support.huaweicloud.com/api-iam/iam_02_0521.md): 该接口用于删除企业项目关联用户组的权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询用户组关联的企业项目 - ListEnterpriseProjectsForGroup](https://support.huaweicloud.com/api-iam/iam_02_0522.md): 该接口可用于查询用户组所关联的企业项目。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询用户直接关联的企业项目 - ListEnterpriseProjectsForUser](https://support.huaweicloud.com/api-iam/iam_02_0523.md): 该接口可用于查询用户直接关联的企业项目。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询企业项目直接关联用户 - ListUsersForEnterpriseProject](https://support.huaweicloud.com/api-iam/ListUsersForEnterpriseProject.md): 该接口可用于查询企业项目直接关联的用户。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询企业项目直接关联用户的权限 - ListRolesForUserOnEnterpriseProject](https://support.huaweicloud.com/api-iam/ListRolesForUserOnEnterpriseProject.md): 该接口可用于查询企业项目直接关联用户的权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参 - [基于用户为企业项目授权 - AssociateRoleToUserOnEnterpriseProject](https://support.huaweicloud.com/api-iam/AssociateRoleToUserOnEnterpriseProject.md): 该接口可以基于用户为企业项目授权。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [删除企业项目直接关联用户的权限 - RevokeRoleFromUserOnEnterpriseProject](https://support.huaweicloud.com/api-iam/RevokeRoleFromUserOnEnterpriseProject.md): 该接口可以用于删除企业项目直接关联用户的权限。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请 - [基于委托为企业项目授权 - AssociateRoleToAgencyOnEnterpriseProject](https://support.huaweicloud.com/api-iam/iam_02_0633.md): 该接口可以基于委托为企业项目授权。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [删除企业项目关联委托的权限 - RevokeRoleFromAgencyOnEnterpriseProject](https://support.huaweicloud.com/api-iam/iam_02_0634.md): 该接口可以删除企业项目委托上的授权。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [修改账号操作保护策略 - UpdateDomainProtectPolicy](https://support.huaweicloud.com/api-iam/iam_17_0001.md): 该接口可以用于管理员修改账号操作保护策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见 - [查询账号操作保护策略 - ShowDomainProtectPolicy](https://support.huaweicloud.com/api-iam/iam_17_0011.md): 该接口可以用于查询账号操作保护策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和 - [修改账号密码策略 - UpdateDomainPasswordPolicy](https://support.huaweicloud.com/api-iam/iam_17_0003.md): 该接口可以用于管理员修改账号密码策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限 - [查询账号密码策略 - ShowDomainPasswordPolicy](https://support.huaweicloud.com/api-iam/iam_17_0004.md): 该接口可以用于查询账号密码策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权 - [修改账号登录策略 - UpdateDomainLoginPolicy](https://support.huaweicloud.com/api-iam/iam_17_0005.md): 该接口可以用于管理员修改账号登录策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限 - [查询账号登录策略 - ShowDomainLoginPolicy](https://support.huaweicloud.com/api-iam/iam_17_0006.md): 该接口可以用于查询账号登录策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权 - [修改账号控制台访问策略 - UpdateDomainConsoleAclPolicy](https://support.huaweicloud.com/api-iam/iam_17_0007.md): 该接口可以用于管理员修改账号控制台访问策略,策略修改后将对账号下所有IAM用户和联邦用户(SP方式)生效。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前A - [查询账号控制台访问策略 - ShowDomainConsoleAclPolicy](https://support.huaweicloud.com/api-iam/iam_17_0008.md): 该接口可以用于查询账号控制台访问控制策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见 - [修改账号接口访问策略 - UpdateDomainApiAclPolicy](https://support.huaweicloud.com/api-iam/iam_17_0009.md): 该接口可以用于管理员修改账号接口访问策略,策略修改后将对账号下所有IAM用户和联邦用户(SP方式)生效。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前AP - [查询账号接口访问策略 - ShowDomainApiAclPolicy](https://support.huaweicloud.com/api-iam/iam_17_0010.md): 该接口可以用于查询账号接口访问控制策略。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权 - [查询IAM用户的MFA绑定信息列表 - ListUserMfaDevices](https://support.huaweicloud.com/api-iam/iam_08_0012.md): 该接口可以用于管理员查询IAM用户的MFA绑定信息列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体 - [查询指定IAM用户的MFA绑定信息 - ShowUserMfaDevice](https://support.huaweicloud.com/api-iam/iam_08_0013.md): 该接口可以用于管理员查询指定IAM用户的MFA绑定信息,或IAM用户查询自己的MFA绑定信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在 - [查询IAM用户的登录保护状态信息列表 - ListUserLoginProtects](https://support.huaweicloud.com/api-iam/iam_08_0014.md): 该接口可以用于管理员查询IAM用户的登录保护状态列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权 - [查询指定IAM用户的登录保护状态信息 - ShowUserLoginProtect](https://support.huaweicloud.com/api-iam/iam_08_0016.md): 该接口可以用于管理员查询指定IAM用户的登录保护状态信息,或IAM用户查询自己的登录保护状态信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只 - [修改IAM用户的登录保护状态信息 - UpdateLoginProtect](https://support.huaweicloud.com/api-iam/iam_08_0021.md): 该接口可以用于管理员修改IAM用户的登录保护状态信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权 - [绑定MFA设备 - CreateBindingDevice](https://support.huaweicloud.com/api-iam/iam_08_0017.md): 该接口可以用于IAM用户为自己绑定MFA设备。启用MFA后不影响已获取Token的有效性,同时无法强制忽略MFA的二次认证。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,使用账号下的IAM - [解绑MFA设备 - DeleteBindingDevice](https://support.huaweicloud.com/api-iam/iam_08_0018.md): 该接口可以用于管理员为IAM用户解绑MFA设备,或IAM用户为自己解绑MFA设备。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在该IAM用户 - [创建MFA设备 - CreateMfaDevice](https://support.huaweicloud.com/api-iam/iam_08_0019.md): 该接口可以用于IAM用户为自己创建MFA设备。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,使用账号下的IAM用户调用当前API为自己创建MFA设备时无需显示授权,但也可以授予策略权限禁止 - [删除MFA设备 - DeleteMfaDevice](https://support.huaweicloud.com/api-iam/iam_08_0020.md): 该接口可以用于管理员删除自己的MFA设备。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,只有在该IAM用户删除自己的MFA设备时无需授权,否则该I - [IdP initiated方式](https://support.huaweicloud.com/api-iam/iam_02_0002.md): 本章以“Client4ShibbolethIdP”脚本为例,介绍IdP initiated方式获取联邦认证Token的方法。“Client4ShibbolethIdP”脚本模拟用户在浏览器上登录企业IdP系统,通过呈现浏览器提交的表单数据和客户端实现的对比,帮助用户开发本企业IdP系统的客户端脚本。企业IdP服务器支持IdP Initia - [查询身份提供商列表 - KeystoneListIdentityProviders](https://support.huaweicloud.com/api-iam/iam_13_0202.md): 该接口可以用于查询身份提供商列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [查询身份提供商详情 - KeystoneShowIdentityProvider](https://support.huaweicloud.com/api-iam/iam_13_0203.md): 该接口可以用于查询身份提供商详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [创建身份提供商 - KeystoneCreateIdentityProvider](https://support.huaweicloud.com/api-iam/iam_13_0204.md): 该接口可以用于管理员创建身份提供商。请创建身份提供商后,注册协议并修改身份提供商配置。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需 - [修改SAML身份提供商配置 - KeystoneUpdateIdentityProvider](https://support.huaweicloud.com/api-iam/iam_13_0205.md): 该接口可以用于管理员修改基于SAML协议的身份提供商配置。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具 - [删除SAML身份提供商 - KeystoneDeleteIdentityProvider](https://support.huaweicloud.com/api-iam/iam_13_0206.md): 该接口可以用于管理员删除基于SAML协议的身份提供商。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权 - [创建OpenID Connect身份提供商配置 - CreateOpenIdConnectConfig](https://support.huaweicloud.com/api-iam/iam_13_0207.md): 该接口可以用于管理员在创建身份提供商,并注册协议(OIDC协议)后,创建OpenID Connect身份提供商配置。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户 - [修改OpenID Connect身份提供商配置 - UpdateOpenIdConnectConfig](https://support.huaweicloud.com/api-iam/iam_13_0208.md): 该接口可以用于管理员修改OpenID Connect身份提供商配置。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需 - [查询OpenID Connect身份提供商配置 - ShowOpenIdConnectConfig](https://support.huaweicloud.com/api-iam/iam_13_0209.md): 该接口可以用于管理员查询OpenID Connect身份提供商配置。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需 - [查询映射列表 - KeystoneListMappings](https://support.huaweicloud.com/api-iam/iam_13_0302.md): 该接口可以用于查询映射列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [查询映射详情 - KeystoneShowMapping](https://support.huaweicloud.com/api-iam/iam_13_0303.md): 该接口可以用于查询映射详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [注册映射 - KeystoneCreateMapping](https://support.huaweicloud.com/api-iam/iam_13_0304.md): 该接口可以用于管理员注册映射。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [更新映射 - KeystoneUpdateMapping](https://support.huaweicloud.com/api-iam/iam_13_0305.md): 该接口可以用于管理员更新映射。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [删除映射 - KeystoneDeleteMapping](https://support.huaweicloud.com/api-iam/iam_13_0306.md): 该接口可以用于管理员删除映射。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [查询协议列表 - KeystoneListProtocols](https://support.huaweicloud.com/api-iam/iam_13_0402.md): 该接口可以用于查询协议列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [查询协议详情 - KeystoneShowProtocol](https://support.huaweicloud.com/api-iam/iam_13_0403.md): 该接口可以用于查询协议详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [注册协议 - KeystoneCreateProtocol](https://support.huaweicloud.com/api-iam/iam_13_0404.md): 该接口可以用于管理员在创建身份提供商后,将协议关联到某一身份提供商。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需 - [更新协议 - KeystoneUpdateProtocol](https://support.huaweicloud.com/api-iam/iam_13_0405.md): 该接口可以用于管理员更新协议。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [删除协议 - KeystoneDeleteProtocol](https://support.huaweicloud.com/api-iam/iam_13_0406.md): 该接口可以用于管理员删除协议。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项 - [查询Metadata文件 - ShowMetadata](https://support.huaweicloud.com/api-iam/iam_13_0502.md): 该接口可以用于管理员查询身份提供商导入到IAM中的Metadata文件。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API - [查询Keystone的Metadata文件 - ShowKeystoneMetadataFile](https://support.huaweicloud.com/api-iam/iam_13_0503.md): 该接口可以用于查询keystone的Metadata文件。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3-ext/auth/OS-FEDERATION/SSO/metadata - [导入Metadata文件 - CreateMetadata](https://support.huaweicloud.com/api-iam/iam_13_0504.md): 该接口可以用于管理员导入Metadata文件。账号在使用联邦认证功能前,需要先将Metadata文件导入到IAM中。Metadata文件是SAML 2.0协议约定的接口文件,包含访问接口地址和证书信息,请找企业管理员获取企业IdP的Metadata文件。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的En - [获取联邦认证unscoped token(IdP initiated) - CreateUnscopeTokenByIdpInitiated](https://support.huaweicloud.com/api-iam/iam_02_0003.md): 该接口可以用于通过IdP initiated的联邦认证方式获取unscoped token。Unscoped token不能用来鉴权,您需要使用unscoped token通过接口获取联邦用户的临时访问密钥和securitytoken获取临时访问密钥和securitytoken,后续使用获取到的临时访问密钥和securitytoken作为 - [获取联邦认证scoped token](https://support.huaweicloud.com/api-iam/iam_13_0604.md): 该接口可以用于通过联邦认证方式获取scoped token。为了更好的安全体验,不建议您获取scoped token,强烈推荐您使用unscoped token通过接口获取联邦用户的临时访问密钥和securitytoken获取临时访问密钥和securitytoken,后续使用获取到的临时访问密钥和securitytoken作为凭证访问云服 - [获取联邦认证token(OpenID Connect ID token方式) - CreateTokenWithIdToken](https://support.huaweicloud.com/api-iam/iam_13_0605.md): 该接口可以用于通过OpenID Connect ID token方式获取联邦认证token。推荐您只通过该接口获取unscoped token,再使用unscoped token通过接口获取联邦用户的临时访问密钥和securitytoken获取临时访问密钥和securitytoken,后续使用获取到的临时访问密钥和securitytoke - [获取联邦认证unscoped token(OpenID Connect ID token方式) - CreateUnscopedTokenWithIdToken](https://support.huaweicloud.com/api-iam/iam_13_0606.md): 该接口可以用于通过OpenID Connect ID token方式获取联邦认证unscoped token。Unscoped token不能用来鉴权,您需要使用unscoped token通过接口获取联邦用户的临时访问密钥和securitytoken获取临时访问密钥和securitytoken,后续使用获取到的临时访问密钥和securi - [获取联邦用户的临时访问密钥和securitytoken](https://support.huaweicloud.com/api-iam/iam_04_0003.md): 该接口可以用于通过unscoped token来获取临时AK/SK和securitytoken。临时AK/SK和securitytoken是系统颁发给IAM用户的临时访问令牌,有效期可在15分钟至24小时范围内设置,过期后需要重新获取。临时AK/SK和securitytoken遵循权限最小化原则。该接口可以使用全局区域的Endpoint和 - [查询联邦用户可以访问的账号列表 - KeystoneListFederationDomains](https://support.huaweicloud.com/api-iam/iam_13_0801.md): 该接口用于查询联邦用户可以访问的账号列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。推荐使用查询IAM用户可以访问的账号详情,该接口可以返回相同的响应格式。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/OS-FEDE - [查询联邦用户可以访问的项目列表 - KeystoneListFederationProjects](https://support.huaweicloud.com/api-iam/iam_13_0901.md): 该接口可以用于查询联邦用户可以访问的项目列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。推荐使用查询IAM用户可以访问的项目列表,该接口可以返回相同的响应格式。当前API调用无需策略权限。GET /v3/OS-FEDERATION/projects状态码为 2 - [获取自定义身份代理登录票据 - CreateLoginToken](https://support.huaweicloud.com/api-iam/iam_14_1101.md): 该接口用于获取自定义身份代理登录票据logintoken。logintoken是系统颁发给自定义身份代理用户的登录票据,承载用户的身份、session等信息。调用自定义身份代理URL登录云服务控制台时,可以使用本接口获取的logintoken进行认证。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的End - [查询Keystone API的版本信息 - KeystoneListVersions](https://support.huaweicloud.com/api-iam/iam_15_0002.md): 该接口用于查询Keystone API的版本信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /无查询Keystone API的版本信息。状态码为 300 时:查询成功。(Mult - [查询Keystone API的3.0版本信息 - KeystoneShowVersion](https://support.huaweicloud.com/api-iam/iam_15_0003.md): 该接口用于查询Keystone API的3.0版本的信息。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3无查询Keystone API的3.0版本信息。状态码为 200 时:请 - [查询服务列表 - KeystoneListServices](https://support.huaweicloud.com/api-iam/iam_16_0001.md): 该接口可以用于查询服务列表。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/services查询服务列表。状态码为 200 时:请求成功。无 - [查询服务详情 - KeystoneShowService](https://support.huaweicloud.com/api-iam/iam_16_0002.md): 该接口可以用于查询服务详情。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/services/{service_id}查询服务详情。状态码为 200 时:请求成功。无 - [查询服务目录 - KeystoneShowCatalog](https://support.huaweicloud.com/api-iam/iam_02_0004.md): 该接口可以用于查询请求头中X-Auth-Token对应的服务目录。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/auth/catalog查询服务目录。状态码为 200 时:请 - [查询终端节点列表 - KeystoneListEndpoints](https://support.huaweicloud.com/api-iam/iam_16_0004.md): 该接口可以用于查询终端节点列表。终端节点用来提供服务访问入口。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/endpoints查询终端节点列表。状态码为 200 时:请求成功 - [查询终端节点详情 - KeystoneShowEndpoint](https://support.huaweicloud.com/api-iam/iam_16_0005.md): 该接口可以用于查询终端节点详情。终端节点用来提供服务访问入口。该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。IAM的Endpoint请参见:地区和终端节点。您可以在API Explorer中调试该接口。当前API调用无需策略权限。GET /v3/endpoints/{endpoint_id}查询终端节点详情。状 - [查询企业项目关联的用户组](https://support.huaweicloud.com/api-iam/iam_02_0514.md): 该接口用于查询指定ID的企业项目所关联的用户组。根据产品迭代计划,该接口将逐步下线,推荐您使用查询企业项目关联的用户组 - ListGroupsForEnterpriseProject。URI格式GET /v3.0/OS-PAP/enterprise-projects/{enterprise_project_id}/groupsGET / - [查询企业项目已关联用户组的权限](https://support.huaweicloud.com/api-iam/iam_02_0515.md): 该接口用于查询指定ID的企业项目所关联用户组的权限,适用于待查询的企业项目已关联了用户组。该接口可以使用全局区域的域名调用,全局区域的域名为iam.myhuaweicloud.com。根据产品迭代计划,该接口将逐步下线,推荐您使用查询企业项目关联用户组的权限 - ListRolesForGroupOnEnterpriseProject。U - [基于用户组为企业项目授权](https://support.huaweicloud.com/api-iam/iam_02_0516.md): 该接口用于给指定ID的企业项目授权,建立企业项目、用户组和权限的绑定关系。该接口可以使用全局区域的域名调用,全局区域的域名为iam.myhuaweicloud.com。根据产品迭代计划,该接口将逐步下线,推荐您使用基于用户组为企业项目授权 - AssociateRoleToGroupOnEnterpriseProject。URI格式PUT - [删除企业项目关联的用户组权限](https://support.huaweicloud.com/api-iam/iam_02_0517.md): 该接口提供删除某个企业项目关联的用户组权限。该接口可以使用全局区域的域名调用,全局区域的域名为iam.myhuaweicloud.com。根据产品迭代计划,该接口将逐步下线,推荐您使用删除企业项目关联用户组的权限 - RevokeRoleFromGroupOnEnterpriseProject。URI格式DELETE /v3.0/OS-P - [权限及授权项说明](https://support.huaweicloud.com/api-iam/iam_19_0003.md): 默认情况下,新建的IAM用户没有任何权限,您需要将其加入用户组,并给用户组授予策略或角色,才能使用户组中的用户获得相应的权限,这一过程称为授权。授权后,用户就可以基于已有权限对云服务进行操作。权限根据授权的精细程度,分为角色和策略。角色以服务为粒度,是IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。策略以API接口为粒度进 - [授权项](https://support.huaweicloud.com/api-iam/iam_19_0001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [状态码](https://support.huaweicloud.com/api-iam/iam_02_0005.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-iam/iam_02_0006.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。更多服务错误码请参见API错误中心。 - [获取账号、IAM用户、项目、用户组、区域、委托的名称和ID](https://support.huaweicloud.com/api-iam/iam_17_0002.md): 从控制台获取账号名、账号ID、用户名、用户ID、项目名称、项目ID在华为云首页右上角,单击“控制台”。在右上角的用户名中选择我的凭证。进入我的凭证在“我的凭证”界面,API凭证页签中,查看账号名、账号ID、用户名、用户ID、项目名称、项目ID。每个区域的项目ID有所不同,需要根据业务所在的区域获取对应的项目ID。查看账号名、账号ID、用户 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-iam/iam_sdk_0001.md): 本文介绍了IAM服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了IAM服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-iam/iam_cli_01.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中IAM开放的API,管理和使用您的IAM资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 - [CLI命令参考](https://support.huaweicloud.com/clir-iam/iam_cli_02.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [找不到特定服务的IAM权限怎么办](https://support.huaweicloud.com/iam_faq/iam_01_005.md): 管理员在IAM控制台给用户组或者委托授权时,无法找到特定服务的权限。要设置权限的服务不支持IAM,所以无法选择该服务的权限。IAM支持的服务请参见:使用IAM授权的云服务。搜索的服务或权限名称不正确。管理员通过给对应云服务提交工单,申请该服务在IAM预置权限。请在管理控制台或帮助中心确认服务名称,并在系统权限中查看该服务提供的系统权限。 - [IAM权限没有生效怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0609.md): 管理员在IAM控制台给IAM用户设置权限后,IAM用户登录发现权限没有生效。可能原因:管理员授予IAM用户所在用户组的权限不正确。解决方法:管理员确认并修改授予IAM用户所在用户组的权限,方法请参考:修改用户组权限,权限详情请参考:系统权限。解决方法:管理员确认并修改授予IAM用户所在用户组的权限,方法请参考:修改用户组权限,权限详情请参 - [IAM用户访问IAM控制台时提示没有权限怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0727.md): IAM用户访问IAM控制台时,提示没有权限访问。默认情况下,新创建的IAM用户没有任何权限。如未向IAM用户授予IAM服务的相关权限,则无法访问IAM控制台。如果IAM用户希望能够访问IAM控制台并进行相关操作,管理员可以为其授予权限,将其加入用户组,并给用户组授予IAM的相关权限,用户组中的用户将获得用户组的权限。获得权限的IAM用户即 - [如何授予IAM用户不能支付订单、可以提交订单权限](https://support.huaweicloud.com/iam_faq/iam_01_0610.md): 管理员需授予IAM用户可以提交购买订单,但是不能支付订单的权限。目前费用中心在IAM注册的系统权限无法满足管理员的需求,需要自定义策略,并将其授权给IAM用户。请确保您已创建IAM用户A、用户组B,并将用户A加入用户组B中。详情请参见:创建IAM用户。配置不能支付订单的策略选择拒绝。选择云服务为“费用中心(BSS)”。在操作下打开“写”操 - [找不到特定服务的IAM权限怎么办](https://support.huaweicloud.com/iam_faq/iam_01_005.md): 管理员在IAM控制台给用户组或者委托授权时,无法找到特定服务的权限。要设置权限的服务不支持IAM,所以无法选择该服务的权限。IAM支持的服务请参见:使用IAM授权的云服务。搜索的服务或权限名称不正确。管理员通过给对应云服务提交工单,申请该服务在IAM预置权限。请在管理控制台或帮助中心确认服务名称,并在系统权限中查看该服务提供的系统权限。 - [IAM权限没有生效怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0609.md): 管理员在IAM控制台给IAM用户设置权限后,IAM用户登录发现权限没有生效。可能原因:管理员授予IAM用户所在用户组的权限不正确。解决方法:管理员确认并修改授予IAM用户所在用户组的权限,方法请参考:修改用户组权限,权限详情请参考:系统权限。解决方法:管理员确认并修改授予IAM用户所在用户组的权限,方法请参考:修改用户组权限,权限详情请参 - [IAM用户访问IAM控制台时提示没有权限怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0727.md): IAM用户访问IAM控制台时,提示没有权限访问。默认情况下,新创建的IAM用户没有任何权限。如未向IAM用户授予IAM服务的相关权限,则无法访问IAM控制台。如果IAM用户希望能够访问IAM控制台并进行相关操作,管理员可以为其授予权限,将其加入用户组,并给用户组授予IAM的相关权限,用户组中的用户将获得用户组的权限。获得权限的IAM用户即 - [如何授予IAM用户不能支付订单、可以提交订单权限](https://support.huaweicloud.com/iam_faq/iam_01_0610.md): 管理员需授予IAM用户可以提交购买订单,但是不能支付订单的权限。目前费用中心在IAM注册的系统权限无法满足管理员的需求,需要自定义策略,并将其授权给IAM用户。请确保您已创建IAM用户A、用户组B,并将用户A加入用户组B中。详情请参见:创建IAM用户。配置不能支付订单的策略选择拒绝。选择云服务为“费用中心(BSS)”。在操作下打开“写”操 - [IAM用户登录失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0006.md): IAM用户登录系统时提示“用户名或密码错误”、“您的管理员已设置了控制台ACL规则,禁止您所在的终端登录控制台”等,使IAM用户登录失败。系统提示“用户名或密码错误”可能原因:IAM用户登录时,未切换IAM登录入口。解决方法:单击“IAM用户”,切换登录入口。IAM用户登录可能原因:租户名/原华为云账号名和IAM用户名输入错误。解决方法: - [如何限制IAM用户从特定IP访问控制台](https://support.huaweicloud.com/iam_faq/iam_01_0005.md): 通过设置访问控制,限制IAM用户只能从特定IP地址区间访问系统,提高用户信息和系统的安全性。访问控制仅对账号下的IAM用户生效,对账号本身不生效。允许访问的IP地址区间:限制用户只能从设定范围内的IP地址登录。允许访问的IP地址或网段:限制用户只能从设定的IP地址或网段登录。例如:10.10.10.10/32例如:10.10.10.10/ - [IAM用户登录失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0006.md): IAM用户登录系统时提示“用户名或密码错误”、“您的管理员已设置了控制台ACL规则,禁止您所在的终端登录控制台”等,使IAM用户登录失败。系统提示“用户名或密码错误”可能原因:IAM用户登录时,未切换IAM登录入口。解决方法:单击“IAM用户”,切换登录入口。IAM用户登录可能原因:租户名/原华为云账号名和IAM用户名输入错误。解决方法: - [如何限制IAM用户从特定IP访问控制台](https://support.huaweicloud.com/iam_faq/iam_01_0005.md): 通过设置访问控制,限制IAM用户只能从特定IP地址区间访问系统,提高用户信息和系统的安全性。访问控制仅对账号下的IAM用户生效,对账号本身不生效。允许访问的IP地址区间:限制用户只能从设定范围内的IP地址登录。允许访问的IP地址或网段:限制用户只能从设定的IP地址或网段登录。例如:10.10.10.10/32例如:10.10.10.10/ - [如何开启登录验证功能](https://support.huaweicloud.com/iam_faq/iam_01_0002.md): 为了确保您信息的安全,建议您开启登录验证功能。开启该功能后,账号或IAM用户登录控制台时,需要在登录验证页面输入虚拟MFA/短信/邮箱验证码进行验证。关闭该功能后,账号或IAM用户登录控制台时,仅需要输入账号/用户名、密码进行系统验证。管理员在统一身份认证服务控制台开启其他IAM用户的登录验证功能账号在安全设置中开启自己的登录验证功能如下 - [如何关闭登录验证功能](https://support.huaweicloud.com/iam_faq/iam_01_0123.md): 为了确保您信息的安全,建议您开启登录验证功能。开启该功能后,账号或IAM用户登录控制台时,需要在登录验证页面输入虚拟MFA/短信/邮箱验证码进行验证。关闭该功能后,账号或IAM用户登录控制台时,仅需要输入账号/用户名、密码进行系统验证。管理员在统一身份认证服务控制台关闭其他IAM用户的登录验证功能判断当前账号是华为账号还是华为云账号。单击 - [如何修改操作保护验证方式](https://support.huaweicloud.com/iam_faq/iam_01_0213.md): 管理员开启操作保护后,用户在进行敏感操作时,例如删除资源、生成访问密钥等,需要操作员或指定人员进行验证,避免误操作带来的风险和损失。开启操作保护后,默认在敏感操作验证成功后的15分钟之内,进行敏感操作无需再次验证。如当前验证方式为“操作员验证”,修改为“指定人员验证”,请参考:•当前验证方式为“操作员验证”。如当前验证方式为“指定人员验证 - [如何关闭操作保护](https://support.huaweicloud.com/iam_faq/iam_01_0012.md): 管理员开启操作保护后,用户在进行敏感操作时,例如删除资源、生成访问密钥等,需要操作员或指定人员进行验证,避免误操作带来的风险和损失。如需关闭操作保护,请按照以下步骤操作。 - [如何绑定虚拟MFA设备](https://support.huaweicloud.com/iam_faq/iam_01_0003.md): Multi-Factor Authentication (MFA) 是一种非常简单的安全实践方法,它能够在用户名和密码之外再额外增加一层保护。启用MFA后,用户登录控制台时,系统将要求用户输入用户名和密码(第一安全要素),以及来自其MFA设备的验证码(第二安全要素)。这些多重要素结合起来将为您的账户和资源提供更高的安全保护。MFA设备可以 - [如何获取虚拟MFA验证码](https://support.huaweicloud.com/iam_faq/iam_01_0001.md): 绑定虚拟MFA并开启登录保护或操作保护后,用户在进行登录或进行敏感操作时,需要输入MFA应用程序的动态验证码,下图以登录验证为例。此时,用户需要打开MFA应用程序,在首页查看用户已绑定账号的验证码,下图以华为云App为例。在华为云APP界面右下角选择“我的 > MFA”,可以查看已绑定账号的验证码。如果虚拟MFA验证码校验不通过,请参考: - [如何解绑虚拟MFA](https://support.huaweicloud.com/iam_faq/iam_01_0004.md): 如果您可以正常使用已与账号绑定的虚拟MFA应用程序,需要解绑MFA,请参考本章节。解绑后,如需再次绑定虚拟MFA,请IAM用户在“安全设置”中自行重新绑定,详细操作请参见:如何绑定虚拟MFA设备。手机丢失或已删除虚拟MFA应用程序的IAM用户,请联系管理员重置虚拟MFA。手机丢失或已删除虚拟MFA应用程序的华为云账号和华为账号,请拨打免费 - [虚拟MFA验证码校验不通过怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0019.md): 进行二次验证、绑定或解绑虚拟MFA时,MFA验证码校验不通过。验证码输入错误。动态验证码未更新。读取了非本账号的虚拟MFA验证码。重新绑定虚拟MFA时,未在虚拟MFA设备中重新添加用户。MFA验证码的生成机制和时间相关,如果手机时间和虚拟MFA设备后台服务的系统时间相差30秒以上,生成的MFA验证码将不能通过校验。请确保输入正确的验证码。 - [无法接收验证码怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0008.md): 当您绑定或者修改手机号码/邮箱、重置密码等操作时,需要获取验证码进行验证。若您无法接收验证码,请参考以下方法进行操作。请确认手机号码是否填写正确。请核实手机是否已停机,手机缴费以后一般是24小时内恢复,建议您更换手机号码或者第二天重新获取。请确认短信验证码是否被视作垃圾短信而被拦截,您可以解除应用软件的短信拦截。请在手机短信中的“拦截短信 - [账号被锁定怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0130.md): 登录系统时,提示“当前用户已被锁定,请15分钟后重试”。调用请求参数包含密码的API(如获取IAM用户Token)时,响应信息如下:{ "error": { "code": 401, "message": "The account is locked.", "title": "Una - [API访问控制策略不生效怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0723.md): 您已设置API访问控制策略,但是不满足策略要求的IAM用户仍然可以通过API访问华为云。可能原因:您已设置的API访问控制策略暂未生效。解决方法:API访问控制策略应用后,将在15分钟内生效,请耐心等待。解决方法:API访问控制策略应用后,将在15分钟内生效,请耐心等待。可能原因:当前区域暂不支持API访问控制功能。解决方法:当前华东二、 - [解绑虚拟MFA后,登录时仍需通过虚拟MFA进行登录验证](https://support.huaweicloud.com/iam_faq/iam_01_0724.md): 您已解绑或重置虚拟MFA,登录华为云时,仍需要通过虚拟MFA进行登录验证。您已开启登录保护,验证方式是“虚拟MFA”,且已解绑或重置虚拟MFA。此时,您的MFA设备和华为云的绑定关系已解除,但是登录保护依然生效,因此需要进行登录验证。登录华为云时,重新绑定虚拟MFA,并通过虚拟MFA进行登录验证。单击登录验证弹窗中的“绑定虚拟MFA”,操 - [收到来自华为云的异地登录消息提醒时怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0725.md): 用户手机或者邮箱收到华为云发送的登录提醒。当您的华为云账号以及子用户有登录行为时,华为云检测到当前登录该账号的IP地址所属地和常用的IP地址所属地不一致,会触发该提醒。华为云使用的IP库可能存在部分IP地址归属地不准确的情况。如您已确认是误报,您可以提交工单反馈IP地址,我们会根据您的反馈修正IP库。当您登录时收到消息提醒,可以前往云审计 - [如何开启登录验证功能](https://support.huaweicloud.com/iam_faq/iam_01_0002.md): 为了确保您信息的安全,建议您开启登录验证功能。开启该功能后,账号或IAM用户登录控制台时,需要在登录验证页面输入虚拟MFA/短信/邮箱验证码进行验证。关闭该功能后,账号或IAM用户登录控制台时,仅需要输入账号/用户名、密码进行系统验证。管理员在统一身份认证服务控制台开启其他IAM用户的登录验证功能账号在安全设置中开启自己的登录验证功能如下 - [如何关闭登录验证功能](https://support.huaweicloud.com/iam_faq/iam_01_0123.md): 为了确保您信息的安全,建议您开启登录验证功能。开启该功能后,账号或IAM用户登录控制台时,需要在登录验证页面输入虚拟MFA/短信/邮箱验证码进行验证。关闭该功能后,账号或IAM用户登录控制台时,仅需要输入账号/用户名、密码进行系统验证。管理员在统一身份认证服务控制台关闭其他IAM用户的登录验证功能判断当前账号是华为账号还是华为云账号。单击 - [如何修改操作保护验证方式](https://support.huaweicloud.com/iam_faq/iam_01_0213.md): 管理员开启操作保护后,用户在进行敏感操作时,例如删除资源、生成访问密钥等,需要操作员或指定人员进行验证,避免误操作带来的风险和损失。开启操作保护后,默认在敏感操作验证成功后的15分钟之内,进行敏感操作无需再次验证。如当前验证方式为“操作员验证”,修改为“指定人员验证”,请参考:•当前验证方式为“操作员验证”。如当前验证方式为“指定人员验证 - [如何关闭操作保护](https://support.huaweicloud.com/iam_faq/iam_01_0012.md): 管理员开启操作保护后,用户在进行敏感操作时,例如删除资源、生成访问密钥等,需要操作员或指定人员进行验证,避免误操作带来的风险和损失。如需关闭操作保护,请按照以下步骤操作。 - [如何绑定虚拟MFA设备](https://support.huaweicloud.com/iam_faq/iam_01_0003.md): Multi-Factor Authentication (MFA) 是一种非常简单的安全实践方法,它能够在用户名和密码之外再额外增加一层保护。启用MFA后,用户登录控制台时,系统将要求用户输入用户名和密码(第一安全要素),以及来自其MFA设备的验证码(第二安全要素)。这些多重要素结合起来将为您的账户和资源提供更高的安全保护。MFA设备可以 - [如何获取虚拟MFA验证码](https://support.huaweicloud.com/iam_faq/iam_01_0001.md): 绑定虚拟MFA并开启登录保护或操作保护后,用户在进行登录或进行敏感操作时,需要输入MFA应用程序的动态验证码,下图以登录验证为例。此时,用户需要打开MFA应用程序,在首页查看用户已绑定账号的验证码,下图以华为云App为例。在华为云APP界面右下角选择“我的 > MFA”,可以查看已绑定账号的验证码。如果虚拟MFA验证码校验不通过,请参考: - [如何解绑虚拟MFA](https://support.huaweicloud.com/iam_faq/iam_01_0004.md): 如果您可以正常使用已与账号绑定的虚拟MFA应用程序,需要解绑MFA,请参考本章节。解绑后,如需再次绑定虚拟MFA,请IAM用户在“安全设置”中自行重新绑定,详细操作请参见:如何绑定虚拟MFA设备。手机丢失或已删除虚拟MFA应用程序的IAM用户,请联系管理员重置虚拟MFA。手机丢失或已删除虚拟MFA应用程序的华为云账号和华为账号,请拨打免费 - [虚拟MFA验证码校验不通过怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0019.md): 进行二次验证、绑定或解绑虚拟MFA时,MFA验证码校验不通过。验证码输入错误。动态验证码未更新。读取了非本账号的虚拟MFA验证码。重新绑定虚拟MFA时,未在虚拟MFA设备中重新添加用户。MFA验证码的生成机制和时间相关,如果手机时间和虚拟MFA设备后台服务的系统时间相差30秒以上,生成的MFA验证码将不能通过校验。请确保输入正确的验证码。 - [无法接收验证码怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0008.md): 当您绑定或者修改手机号码/邮箱、重置密码等操作时,需要获取验证码进行验证。若您无法接收验证码,请参考以下方法进行操作。请确认手机号码是否填写正确。请核实手机是否已停机,手机缴费以后一般是24小时内恢复,建议您更换手机号码或者第二天重新获取。请确认短信验证码是否被视作垃圾短信而被拦截,您可以解除应用软件的短信拦截。请在手机短信中的“拦截短信 - [账号被锁定怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0130.md): 登录系统时,提示“当前用户已被锁定,请15分钟后重试”。调用请求参数包含密码的API(如获取IAM用户Token)时,响应信息如下:{ "error": { "code": 401, "message": "The account is locked.", "title": "Una - [API访问控制策略不生效怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0723.md): 您已设置API访问控制策略,但是不满足策略要求的IAM用户仍然可以通过API访问华为云。可能原因:您已设置的API访问控制策略暂未生效。解决方法:API访问控制策略应用后,将在15分钟内生效,请耐心等待。解决方法:API访问控制策略应用后,将在15分钟内生效,请耐心等待。可能原因:当前区域暂不支持API访问控制功能。解决方法:当前华东二、 - [解绑虚拟MFA后,登录时仍需通过虚拟MFA进行登录验证](https://support.huaweicloud.com/iam_faq/iam_01_0724.md): 您已解绑或重置虚拟MFA,登录华为云时,仍需要通过虚拟MFA进行登录验证。您已开启登录保护,验证方式是“虚拟MFA”,且已解绑或重置虚拟MFA。此时,您的MFA设备和华为云的绑定关系已解除,但是登录保护依然生效,因此需要进行登录验证。登录华为云时,重新绑定虚拟MFA,并通过虚拟MFA进行登录验证。单击登录验证弹窗中的“绑定虚拟MFA”,操 - [收到来自华为云的异地登录消息提醒时怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0725.md): 用户手机或者邮箱收到华为云发送的登录提醒。当您的华为云账号以及子用户有登录行为时,华为云检测到当前登录该账号的IP地址所属地和常用的IP地址所属地不一致,会触发该提醒。华为云使用的IP库可能存在部分IP地址归属地不准确的情况。如您已确认是误报,您可以提交工单反馈IP地址,我们会根据您的反馈修正IP库。当您登录时收到消息提醒,可以前往云审计 - [忘记账号或IAM用户密码怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0314.md): 如果您忘记了IAM用户的密码,请参考忘记IAM用户密码自行重置登录密码。如果您忘记了账号的密码,请参考忘记账号密码自行重置登录密码。本节只介绍IAM用户、华为云账号、华为账号的找回密码方式。如果找回密码的过程中,报错“此账号无效或不受支持”,说明该账号不是IAM用户、华为云账号或华为账号。请再次检查输入的账号是否正确。如果您暂未注册华为账 - [如何修改账号或IAM用户密码](https://support.huaweicloud.com/iam_faq/iam_01_0607.md): 主动修改密码如果您的华为云账号暂未升级成华为账号,需要主动修改密码,可以在“基本信息”中修改自己的密码。如果您的华为云账号已升级成华为账号,需要主动修改密码,可以在“基本信息”中单击“华为账号信息”右侧的“前往管理”,前往华为账号网站>账号与安全>安全中心,重置账号密码。如果您是IAM用户,可以在控制台页面,鼠标移动至右上方的用户名,在下 - [如何获取访问密钥AK/SK](https://support.huaweicloud.com/iam_faq/iam_01_0618.md): 如果您有登录密码,可以登录控制台,在控制台页面,鼠标移动至右上方的用户名,在下拉列表中选择我的凭证,单击访问密钥页签,您可以在访问密钥列表中查看访问密钥ID(AK),在下载的.csv文件中查看秘密访问密钥(SK)。具体方法请参见:管理访问密钥。如果您没有登录密码,不能登录控制台,在访问密钥异常丢失或者需要重置时,可以请管理员在IAM中生成 - [丢失访问密钥AK/SK怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0617.md): 如果您的访问密钥AK/SK已丢失,建议您先创建新的访问密钥AK/SK,并使用新的访问密钥AK/SK替换正在使用的应用程序等的访问密钥AK/SK之后,确认无其他业务影响,再将丢失的访问密钥AK/SK停用或删除。具体方法请参见:管理访问密钥。每个用户最多可创建2个访问密钥,不支持增加配额。如果您是IAM用户,请在“安全设置>敏感操作>访问密钥 - [什么是临时安全凭证(临时AK/SK和SecurityToken)](https://support.huaweicloud.com/iam_faq/iam_01_0620.md): 临时安全凭证是具备临时访问权限的身份凭证,包括临时AK/SK和SecurityToken,临时安全凭证与永久安全凭证的工作方式几乎相同,仅存在小量差异。临时安全凭证存在有效期,可以在15分钟至24小时之间进行设置;永久安全凭证的有效期为永久,并且不能进行设置。临时安全凭证没有数量限制;每个IAM用户最多可创建2个永久安全凭证。临时安全凭证 - [如何获取Security Administrator权限的Token](https://support.huaweicloud.com/iam_faq/iam_01_0608.md): Token是系统颁发给IAM用户的访问令牌,承载用户的身份、权限等信息。调用IAM以及其他云服务的接口时,可以使用本接口获取的IAM用户Token进行鉴权。Token的权限由用户本身具备的权限决定,即获取Token的用户必须有Security Administrator权限,才能获取具有Security Administrator权限的T - [忘记账号或IAM用户密码怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0314.md): 如果您忘记了IAM用户的密码,请参考忘记IAM用户密码自行重置登录密码。如果您忘记了账号的密码,请参考忘记账号密码自行重置登录密码。本节只介绍IAM用户、华为云账号、华为账号的找回密码方式。如果找回密码的过程中,报错“此账号无效或不受支持”,说明该账号不是IAM用户、华为云账号或华为账号。请再次检查输入的账号是否正确。如果您暂未注册华为账 - [如何修改账号或IAM用户密码](https://support.huaweicloud.com/iam_faq/iam_01_0607.md): 主动修改密码如果您的华为云账号暂未升级成华为账号,需要主动修改密码,可以在“基本信息”中修改自己的密码。如果您的华为云账号已升级成华为账号,需要主动修改密码,可以在“基本信息”中单击“华为账号信息”右侧的“前往管理”,前往华为账号网站>账号与安全>安全中心,重置账号密码。如果您是IAM用户,可以在控制台页面,鼠标移动至右上方的用户名,在下 - [如何获取访问密钥AK/SK](https://support.huaweicloud.com/iam_faq/iam_01_0618.md): 如果您有登录密码,可以登录控制台,在控制台页面,鼠标移动至右上方的用户名,在下拉列表中选择我的凭证,单击访问密钥页签,您可以在访问密钥列表中查看访问密钥ID(AK),在下载的.csv文件中查看秘密访问密钥(SK)。具体方法请参见:管理访问密钥。如果您没有登录密码,不能登录控制台,在访问密钥异常丢失或者需要重置时,可以请管理员在IAM中生成 - [丢失访问密钥AK/SK怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0617.md): 如果您的访问密钥AK/SK已丢失,建议您先创建新的访问密钥AK/SK,并使用新的访问密钥AK/SK替换正在使用的应用程序等的访问密钥AK/SK之后,确认无其他业务影响,再将丢失的访问密钥AK/SK停用或删除。具体方法请参见:管理访问密钥。每个用户最多可创建2个访问密钥,不支持增加配额。如果您是IAM用户,请在“安全设置>敏感操作>访问密钥 - [什么是临时安全凭证(临时AK/SK和SecurityToken)](https://support.huaweicloud.com/iam_faq/iam_01_0620.md): 临时安全凭证是具备临时访问权限的身份凭证,包括临时AK/SK和SecurityToken,临时安全凭证与永久安全凭证的工作方式几乎相同,仅存在小量差异。临时安全凭证存在有效期,可以在15分钟至24小时之间进行设置;永久安全凭证的有效期为永久,并且不能进行设置。临时安全凭证没有数量限制;每个IAM用户最多可创建2个永久安全凭证。临时安全凭证 - [如何获取Security Administrator权限的Token](https://support.huaweicloud.com/iam_faq/iam_01_0608.md): Token是系统颁发给IAM用户的访问令牌,承载用户的身份、权限等信息。调用IAM以及其他云服务的接口时,可以使用本接口获取的IAM用户Token进行鉴权。Token的权限由用户本身具备的权限决定,即获取Token的用户必须有Security Administrator权限,才能获取具有Security Administrator权限的T - [IAM和企业管理的区别](https://support.huaweicloud.com/iam_faq/iam_01_0101.md): 企业管理是提供给企业客户的与多层级组织和项目结构相匹配的云资源管理服务。主要包括企业项目管理、财务管理、应用管理、和人员管理。统一身份认证(Identity and Access Management,简称IAM)是提供用户身份认证、权限分配、访问控制等功能的身份管理服务。与IAM相同的是,企业管理可以进行人员管理及权限分配,不同的是,企 - [IAM项目和企业项目的区别](https://support.huaweicloud.com/iam_faq/iam_01_0606.md): IAM项目是针对同一个区域内的资源进行分组和隔离,是物理隔离。在IAM项目中的资源不能转移,只能删除后重建。使用IAM项目,请参考:项目管理。企业项目是IAM项目的升级版,针对企业不同项目间资源的分组和管理,是逻辑隔离。企业项目中可以包含多个区域的资源,且项目中的资源可以迁入迁出。企业项目可以实现对特定云资源的授权,例如:将一台特定的EC - [IAM用户和企业子账号的区别](https://support.huaweicloud.com/iam_faq/iam_01_0600.md): IAM用户是由账号在IAM中,或者企业管理 >人员管理中创建的用户,IAM用户由账号管理,权限由账号分配,使用资源产生的费用计入账号中。如果一个企业中有多名员工需要使用账号在华为云中的资源,为了避免共享账号的密码,可以给员工创建IAM用户并分配对应资源的权限,让员工使用IAM用户帮助账号管理资源。IAM用户的作用是多用户协同操作同一账号时 - [IAM和企业管理的区别](https://support.huaweicloud.com/iam_faq/iam_01_0101.md): 企业管理是提供给企业客户的与多层级组织和项目结构相匹配的云资源管理服务。主要包括企业项目管理、财务管理、应用管理、和人员管理。统一身份认证(Identity and Access Management,简称IAM)是提供用户身份认证、权限分配、访问控制等功能的身份管理服务。与IAM相同的是,企业管理可以进行人员管理及权限分配,不同的是,企 - [IAM项目和企业项目的区别](https://support.huaweicloud.com/iam_faq/iam_01_0606.md): IAM项目是针对同一个区域内的资源进行分组和隔离,是物理隔离。在IAM项目中的资源不能转移,只能删除后重建。使用IAM项目,请参考:项目管理。企业项目是IAM项目的升级版,针对企业不同项目间资源的分组和管理,是逻辑隔离。企业项目中可以包含多个区域的资源,且项目中的资源可以迁入迁出。企业项目可以实现对特定云资源的授权,例如:将一台特定的EC - [IAM用户和企业子账号的区别](https://support.huaweicloud.com/iam_faq/iam_01_0600.md): IAM用户是由账号在IAM中,或者企业管理 >人员管理中创建的用户,IAM用户由账号管理,权限由账号分配,使用资源产生的费用计入账号中。如果一个企业中有多名员工需要使用账号在华为云中的资源,为了避免共享账号的密码,可以给员工创建IAM用户并分配对应资源的权限,让员工使用IAM用户帮助账号管理资源。IAM用户的作用是多用户协同操作同一账号时 - [创建委托时提示权限不足怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0611.md): IAM用户尝试进入IAM控制台创建委托时,系统提示权限不足。该IAM用户不具备使用IAM的权限。拥有IAM使用权限的对象为:账号:账号可以使用所有服务,包括IAM。admin用户组中的用户:IAM默认用户组admin中的用户,可以使用所有服务,包括IAM。授予了“Security Administrator”或“FullAccess”权限 - [如何为委托授予所有项目服务权限](https://support.huaweicloud.com/iam_faq/iam_01_0612.md): 如果委托方在创建委托时,授予被委托方特定项目服务权限,使被委托方拥有该项目下的权限,权限在其他项目不生效。如需修改委托权限范围为所有项目服务权限,您可以在IAM控制台为委托重新配置权限。如果您无法在控制台进行操作,请按照以下步骤为委托授予所有项目服务权限。Region调用API的区域。选择任一区域。调用API的区域。选择任一区域。Head - [创建委托时提示权限不足怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0611.md): IAM用户尝试进入IAM控制台创建委托时,系统提示权限不足。该IAM用户不具备使用IAM的权限。拥有IAM使用权限的对象为:账号:账号可以使用所有服务,包括IAM。admin用户组中的用户:IAM默认用户组admin中的用户,可以使用所有服务,包括IAM。授予了“Security Administrator”或“FullAccess”权限 - [如何为委托授予所有项目服务权限](https://support.huaweicloud.com/iam_faq/iam_01_0612.md): 如果委托方在创建委托时,授予被委托方特定项目服务权限,使被委托方拥有该项目下的权限,权限在其他项目不生效。如需修改委托权限范围为所有项目服务权限,您可以在IAM控制台为委托重新配置权限。如果您无法在控制台进行操作,请按照以下步骤为委托授予所有项目服务权限。Region调用API的区域。选择任一区域。调用API的区域。选择任一区域。Head - [账号登录失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0616.md): 账号登录华为云时,提示“账号或密码错误”。登录入口有误。账号名输入有误。密码输入有误。请选择正确的登录入口。请确认您输入的账号为华为账号或华为云账号,如果您已升级华为账号,请进入“华为账号登录”入口。如果您暂未升级华为账号,请进入“华为云账号登录”入口。如需通过华为企业合作伙伴、企业联邦用户登录华为云,请参考:登录华为云。如果您是IAM用 - [华为云账号、华为账号、IAM用户、企业联邦用户的关系](https://support.huaweicloud.com/iam_faq/iam_01_0615.md): 本文为您介绍华为云常见账号的基本概念、各账号之间的关系和区别。华为云账号体系主要分为两类:账号:在华为云注册或创建的账号。拥有华为云最高权限,可以访问拥有的所有资源并为资源付费。账号包括华为账号、华为云账号。IAM用户:由账号在统一身份认证服务(IAM)中创建,由账号管理,权限由账号分配,使用资源产生的费用由账号支付,按照账号授予的权限使 - [升级华为账号失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0614.md): 将您的华为云账号升级成为华为账号时,系统提示升级失败。可能原因:您已使用相同手机号码或邮件地址分别注册了华为云账号和华为账号,且未使用华为账号登录开通过华为云。解决方法:请退出当前的华为云账号登录,重新使用华为账号登录,然后选择关联已有的华为云账号。解决方法:请退出当前的华为云账号登录,重新使用华为账号登录,然后选择关联已有的华为云账号。 - [升级华为账号后,还可以用原华为云账号登录吗](https://support.huaweicloud.com/iam_faq/iam_01_0622.md): 您已经注册过华为账号如果华为账号与华为云账号信息(手机号码、邮件地址、账号名)一致,可继续使用原华为云账号登录;如果华为账号与华为云账号的部分信息不一致,就不能用原华为云不一致的信息登录(例如:手机号码相同,邮件地址不同时,不能用原华为云账号中的邮件地址登录)。如果华为账号与华为云账号信息(手机号码、邮件地址、账号名)一致,可继续使用原华 - [华为账号修改联系方式同步至IAM失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0726.md): 用户在华为账号修改手机号码或者邮箱后,IAM账号未同步修改后的手机号码或者邮箱。同一个账号下,修改后的手机号码或者邮箱可能和IAM子用户绑定的手机号码或者邮箱有冲突。使用IAM账号以及子用户下未绑定的手机号码或者邮箱重新绑定。解绑IAM子用户下冲突的手机号码或者邮箱,再次重新绑定账号手机号码或者邮箱。 - [账号登录失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0616.md): 账号登录华为云时,提示“账号或密码错误”。登录入口有误。账号名输入有误。密码输入有误。请选择正确的登录入口。请确认您输入的账号为华为账号或华为云账号,如果您已升级华为账号,请进入“华为账号登录”入口。如果您暂未升级华为账号,请进入“华为云账号登录”入口。如需通过华为企业合作伙伴、企业联邦用户登录华为云,请参考:登录华为云。如果您是IAM用 - [华为云账号、华为账号、IAM用户、企业联邦用户的关系](https://support.huaweicloud.com/iam_faq/iam_01_0615.md): 本文为您介绍华为云常见账号的基本概念、各账号之间的关系和区别。华为云账号体系主要分为两类:账号:在华为云注册或创建的账号。拥有华为云最高权限,可以访问拥有的所有资源并为资源付费。账号包括华为账号、华为云账号。IAM用户:由账号在统一身份认证服务(IAM)中创建,由账号管理,权限由账号分配,使用资源产生的费用由账号支付,按照账号授予的权限使 - [升级华为账号失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0614.md): 将您的华为云账号升级成为华为账号时,系统提示升级失败。可能原因:您已使用相同手机号码或邮件地址分别注册了华为云账号和华为账号,且未使用华为账号登录开通过华为云。解决方法:请退出当前的华为云账号登录,重新使用华为账号登录,然后选择关联已有的华为云账号。解决方法:请退出当前的华为云账号登录,重新使用华为账号登录,然后选择关联已有的华为云账号。 - [升级华为账号后,还可以用原华为云账号登录吗](https://support.huaweicloud.com/iam_faq/iam_01_0622.md): 您已经注册过华为账号如果华为账号与华为云账号信息(手机号码、邮件地址、账号名)一致,可继续使用原华为云账号登录;如果华为账号与华为云账号的部分信息不一致,就不能用原华为云不一致的信息登录(例如:手机号码相同,邮件地址不同时,不能用原华为云账号中的邮件地址登录)。如果华为账号与华为云账号信息(手机号码、邮件地址、账号名)一致,可继续使用原华 - [华为账号修改联系方式同步至IAM失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0726.md): 用户在华为账号修改手机号码或者邮箱后,IAM账号未同步修改后的手机号码或者邮箱。同一个账号下,修改后的手机号码或者邮箱可能和IAM子用户绑定的手机号码或者邮箱有冲突。使用IAM账号以及子用户下未绑定的手机号码或者邮箱重新绑定。解绑IAM子用户下冲突的手机号码或者邮箱,再次重新绑定账号手机号码或者邮箱。 - [如何通过API Explorer获取用户Token](https://support.huaweicloud.com/iam_faq/iam_01_0034.md): API Explorer是华为云为开发者提供的一站式API解决方案的统一平台,集成华为云服务开放API,支持全量快速检索、可视化调试、帮助文档,帮助开发者快速查找、学习API和定位修复错误。Token是用户的访问令牌,承载了用户的身份、权限等信息,用户调用API接口时,需要使用Token进行鉴权。本章节指导用户如何通过API Explor - [如何通过Postman获取用户Token](https://support.huaweicloud.com/iam_faq/iam_01_034.md): Postman是网页调试与辅助接口调用的工具,具有界面简洁清晰、操作方便快捷的特性,可以处理用户发送的HTTP请求,例如:GET,PUT、POST,DELETE等,支持用户修改HTTP请求中的参数并返回响应数据。Token是用户的访问令牌,承载了用户的身份、权限等信息,用户调用API接口时,需要使用Token进行鉴权。本章节指导用户如何通 - [Token鉴权失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0035.md): 账号或IAM用户在云服务中通过Token进行鉴权时,鉴权失败。如果您是IAM用户,您可能没有该云服务的访问权限。您的Token可能超过有效期24小时,已失效。您可能在Token有效期内进行如下操作,导致Token失效。删除/停用IAM用户。修改IAM用户密码、访问密钥。IAM用户权限发生变化(如账号欠费无法访问云服务、申请公测通过、IAM - [Internet Explorer浏览器下输入框提示信息无法自动消失怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0007.md): 当用户进行登录、注册、绑定华为账号、创建用户、找回密码、修改密码等操作时,由于当前输入框不能完全支持Internet Explorer 8及以下版本的浏览器,所以出现输入框提示信息(如最短不能少于5个字符等提示信息)无法自动消失的情况,可以参照以下方法进行操作。升级浏览器版本将Internet Explorer浏览器升级到IE9及以上版本 - [如何在Google Chrome浏览器禁用密码联想与保存](https://support.huaweicloud.com/iam_faq/iam_01_0009.md): 当用户首次使用Google Chrome浏览器成功登录华为云,浏览器会默认弹框提示用户并确认是否保存登录密码,这是由于安装Google Chrome浏览器后,浏览器设置页面的自动填充区域中,“密码”页面下“提示保存密码”和“自动登录”选项是默认开启的。如果用户根据界面提示确认保存密码后,下次登录华为云时,登录界面的密码输入框会自动联想填充 - [如何通过API Explorer获取用户Token](https://support.huaweicloud.com/iam_faq/iam_01_0034.md): API Explorer是华为云为开发者提供的一站式API解决方案的统一平台,集成华为云服务开放API,支持全量快速检索、可视化调试、帮助文档,帮助开发者快速查找、学习API和定位修复错误。Token是用户的访问令牌,承载了用户的身份、权限等信息,用户调用API接口时,需要使用Token进行鉴权。本章节指导用户如何通过API Explor - [如何通过Postman获取用户Token](https://support.huaweicloud.com/iam_faq/iam_01_034.md): Postman是网页调试与辅助接口调用的工具,具有界面简洁清晰、操作方便快捷的特性,可以处理用户发送的HTTP请求,例如:GET,PUT、POST,DELETE等,支持用户修改HTTP请求中的参数并返回响应数据。Token是用户的访问令牌,承载了用户的身份、权限等信息,用户调用API接口时,需要使用Token进行鉴权。本章节指导用户如何通 - [Token鉴权失败怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0035.md): 账号或IAM用户在云服务中通过Token进行鉴权时,鉴权失败。如果您是IAM用户,您可能没有该云服务的访问权限。您的Token可能超过有效期24小时,已失效。您可能在Token有效期内进行如下操作,导致Token失效。删除/停用IAM用户。修改IAM用户密码、访问密钥。IAM用户权限发生变化(如账号欠费无法访问云服务、申请公测通过、IAM - [Internet Explorer浏览器下输入框提示信息无法自动消失怎么办](https://support.huaweicloud.com/iam_faq/iam_01_0007.md): 当用户进行登录、注册、绑定华为账号、创建用户、找回密码、修改密码等操作时,由于当前输入框不能完全支持Internet Explorer 8及以下版本的浏览器,所以出现输入框提示信息(如最短不能少于5个字符等提示信息)无法自动消失的情况,可以参照以下方法进行操作。升级浏览器版本将Internet Explorer浏览器升级到IE9及以上版本 - [如何在Google Chrome浏览器禁用密码联想与保存](https://support.huaweicloud.com/iam_faq/iam_01_0009.md): 当用户首次使用Google Chrome浏览器成功登录华为云,浏览器会默认弹框提示用户并确认是否保存登录密码,这是由于安装Google Chrome浏览器后,浏览器设置页面的自动填充区域中,“密码”页面下“提示保存密码”和“自动登录”选项是默认开启的。如果用户根据界面提示确认保存密码后,下次登录华为云时,登录界面的密码输入框会自动联想填充