# IAM 身份中心 > 提供多账号统一身份管理与访问控制 ## 产品介绍 - [什么是IAM身份中心](https://support.huaweicloud.com/productdesc-identitycenter/iic_01_0002.md): IAM身份中心为用户提供基于华为云组织的多账号统一身份管理与访问控制。可以统一管理企业中使用华为云的用户,一次性配置企业的身份管理系统与华为云的单点登录,以及所有用户对组织下账号的访问权限。管理员集中创建用户,分配登录密码,并对其进行分组管理。允许用户使用特定用户名和密码登录统一的用户门户网站,访问为其分配的多个账号下的资源,无需多次登录 - [应用场景](https://support.huaweicloud.com/productdesc-identitycenter/iic_01_0003.md): 大型企业在云上一般有多个账号,当前企业员工如需访问多个账号下的资源,需分别登录多个账号,或在多个账号下分别创建IAM用户来登录,维护成本高,操作效率低。通过IAM身份中心可以:集中创建和管理用户:允许管理员集中创建用户,分配登录密码,并对其进行分组管理。允许用户使用特定用户名和密码登录统一的用户门户网站,访问为其分配的多个账号下的资源,无 - [功能总览](https://support.huaweicloud.com/productdesc-identitycenter/iic_01_0004.md): 通过IAM身份中心可以创建和管理用户、用户组以及配置登录时的身份验证方式等。使用创建的用户登录后,可集中管理和访问华为云下多个账号的资源。IAM身份中心为每个组织提供统一的用户管理及登录门户。IAM身份中心可以统一配置用户对整个组织内的任意成员账号的访问权限。IAM身份中心管理员可以根据组织的结构,选择不同成员账号为其关联IAM身份中心用 - [权限管理](https://support.huaweicloud.com/productdesc-identitycenter/iic_01_0005.md): 如果您需要对华为云上创建的IAM身份中心资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。IAM服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。通过IAM,您可 - [约束与限制](https://support.huaweicloud.com/productdesc-identitycenter/iic_01_0007.md): IAM身份中心依赖组织云服务定义的组织来获取成员账号信息,所以使用IAM身份中心之前,必须先开通组织云服务并创建组织,以组织管理账号登录并使用IAM身份中心。如何开通组织云服务并创建组织请参见:创建组织。中国站的IAM身份中心无法管理国际站账号,国际站的IAM身份中心也无法管理中国站账号。IAM身份中心的使用限制如下表所示,如果默认配额无 - [基本概念](https://support.huaweicloud.com/productdesc-identitycenter/iic_01_0009.md): 指在IAM身份中心创建的用户,将IAM身份中心用户与组织下的多个账号关联并配置权限,然后使用IAM身份中心用户登录即可访问多个账号下的资源,无需重复登录。指在IAM身份中心创建的用户组,IAM身份中心用户组是IAM身份中心用户的集合,可以通过用户组功能实现对多个用户的统一授权,方便统一权限管理。用户加入特定用户组后,将具备对应用户组的权限 ## 快速入门 - [入门指引](https://support.huaweicloud.com/qs-identitycenter/iic_02_0002.md): 如果您首次使用IAM身份中心服务,建议参考本章节。它可以帮助您快速使用IAM身份中心的主要功能。IAM身份中心入门流程图如下: - [准备工作](https://support.huaweicloud.com/qs-identitycenter/iic_02_0003.md): 在使用IAM身份中心之前,您需要完成本文中的准备工作:注册华为账号并开通华为云且完成实名认证开通组织云服务并创建组织如果您已有一个华为云账号,请跳到下一个任务。如果您还没有华为云账号,请参考以下步骤创建。打开华为云官网,单击页面右上角的“注册”。根据提示信息完成华为账号注册。勾选服务条款, 单击“开通”。系统提示开通成功。具体请参见:注册 - [创建用户和权限集](https://support.huaweicloud.com/qs-identitycenter/iic_02_0004.md): 当您完成准备工作并开通IAM身份中心服务后,您需要创建IAM身份中心用户。其中基本信息为必填项,联系方式、工作相关信息和地址信息为非必填项,可根据需要填写。如果“5 > 密码”选择了“向用户发送一封包含密码设置说明的邮件”,界面会跳转至用户列表,用户列表中显示新创建的用户。如果“5 > 密码”选择了“生成随机的一次性密码”,系统会弹出一次 - [账号关联用户和权限集](https://support.huaweicloud.com/qs-identitycenter/iic_02_0005.md): 当您创建用户/组和权限集完成后,您需要将组织下的一个或多个成员账号关联IAM身份中心用户/组和权限集,这样使用IAM身份中心用户登录后才能访问关联账号下的资源,这些资源通过关联的权限集授予具体访问权限。账号权限管理列表默认以组织结构树的形式显示,在列表左上方单击,列表将只显示组织下的所有成员账号,而不显示组织结构树。您也可以在账号列表中单 - [用户登录并访问资源](https://support.huaweicloud.com/qs-identitycenter/iic_02_0006.md): 将组织下的一个或多个成员账号与用户和权限集关联后,用户即可使用用户名和密码通过用户门户URL登录控制台并访问资源,资源具体的访问权限由权限集控制。管理员在创建用户时,在向用户发送的密码设置邮件中或者生成的一次性密码页面中也可以获取用户门户URL。用于登录的用户名和密码在创建用户时获取。如果忘记密码或需要修改密码,管理员可以使用重置密码功能 ## 用户指南 - [创建用户](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0003.md): 开通IAM身份中心服务后,您需要创建用户。将用户与组织下的多个账号关联并配置权限,然后使用用户登录即可访问多个账号下的资源,无需重复登录。如您首次使用IAM身份中心,界面将显示服务开通页,单击“立即开通”,即可开通IAM身份中心服务并使用相关功能。其中基本信息为必填项,联系方式、工作相关信息和地址信息为非必填项,可根据需要填写。如果“5 - [用户登录并访问资源](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0004.md): 用户创建完成后,用户即可使用用户名和密码通过用户门户URL登录控制台,如需访问资源,则还需关联权限集和组织下的一个或多个成员账号,这样登录后才能访问组织下账号的资源,而资源具体的访问权限由权限集控制。具体请参见创建权限集和账号关联用户/组和权限集。管理员开通IAM身份中心后,系统会自动生成唯一的用户门户URL,此管理员创建的所有用户均可使 - [管理用户](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0005.md): 用户创建完成后,在用户详情页您可以查看用户信息,还可以进行修改用户信息、重置密码、禁用/启用/删除用户和加入/退出用户组等操作。本章节包含如下内容:修改用户信息禁用/启用/删除用户重置密码加入/退出用户组当您暂时不需要使用某个用户时,可以禁用此用户的访问权限。如需重新使用,您可以将其再次启用。您也可以删除用户,删除操作无法恢复,请谨慎使用 - [删除用户](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0006.md): 当您不再需要使用某个用户时,可以删除此用户。删除用户将移除有关此用户的所有信息,并移除其访问权限。删除操作无法恢复,请谨慎使用。 - [导出用户信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0080.md): 当您需要导出用户信息时,可使用导出功能。如果要导出全部用户的信息,单击“导出”按钮,选择“导出全部数据到XLSX”。如果要导出部分用户的信息,可选择对应用户后,单击“导出”按钮,选择“导出已选中数据到XLSX”。 - [配置用户门户会话的持续时间](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0053.md): 默认情况下,用户门户会话的持续时间为8小时,即用户无需重新进行身份验证即可登录用户门户的最长时间,超出会话最长持续时间后用户将从用户门户页面登出,需重新进行身份验证。您可以参考如下步骤设置不同的持续时间。如果您使用外部身份提供商(IdP)作为IAM身份中心的身份源,则用户门户会话的持续时间是您在IdP或IAM身份中心设置的持续时间中较短的 - [管理用户门户活跃会话](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0054.md): 您可以查看当前用户正在登录中的用户门户会话,并且可以随时删除它们,删除会话后用户登录的用户门户会话将登出,用户需重新登录才能继续访问。删除会话仅会终止用户门户会话,但不会影响用户在用户门户会话中选择权限集登录到管理控制台的会话,这些会话将持续到权限集中设置的会话持续时间结束或用户退出会话为止。列表中显示的信息包含会话(由登录方式、浏览器、 - [创建快捷链接](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0079.md): 在IAM身份中心访问门户中创建快捷链接,您可以快速访问您想要访问的华为云账号控制台。您可以将该快捷链接保存到浏览器书签中以便日常使用,也可以将创建好的快捷链接分享给有权访问该账号的用户。登录IAM身份中心访问门户后,单击右上角“创建快捷链接”。在弹出的对话框中,进行以下操作:选择要访问的账号。您只能选择您有权限访问的账号。(可选)选择要访 - [查看用户与账号的关联信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0067.md): 您可以查看用户和账号的关联信息,以及关联账号分配的权限集。 - [查看用户与应用程序的关联信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0083.md): 您可以查看用户和应用程序的关联信息。 - [获取用户的临时访问凭证](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0066.md): 临时访问凭证是具备临时访问权限的身份凭证。您可以将这些临时安全凭证提供给受信任的用户,用户可以使用临时访问凭证通过CLI或SDK访问账号中的资源。本章节介绍如何在IAM身份中心中为用户获取临时访问凭证。临时访问凭证的有效期与对应账号权限集的会话持续时间一致。管理员在创建用户时,在向用户发送的密码设置邮件中或者生成的一次性密码页面中也可以获 - [创建用户组](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0008.md): 管理员可以创建用户组,并给用户组关联权限集和账号,然后将用户加入用户组,使用户组下的全部用户获得相应的权限,方便统一权限管理。用户组名称不可与其他IAM身份中心用户组名称重复。 - [用户组添加/移除用户](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0009.md): 将用户添加或移除至特定用户组后,用户将具备或失去对应用户组的权限,快速实现用户的权限变更。当某个用户加入多个用户组时,此用户同时拥有多个用户组的权限,即多个用户组权限的全集。 - [删除用户组](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0010.md): 当您不再需要某个用户组时,可以将其删除。删除用户组后,用户组中的所有用户将失去相关权限。删除操作无法恢复,请谨慎使用。 - [导出用户组信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0081.md): 当您需要导出用户组信息时,可使用导出功能。如果要导出全部用户组的信息,单击“导出”按钮,选择“导出全部数据到XLSX”。如果要导出部分用户组的信息,可选择对应用户组后,单击“导出”按钮,选择“导出已选中数据到XLSX”。 - [查看用户组与账号的关联信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0068.md): 您可以查看用户组和账号的关联信息,以及关联账号分配的权限集。 - [查看用户组与应用程序的关联信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0084.md): 您可以查看用户组和应用程序的关联信息。 - [设置委托管理员](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0055.md): IAM身份中心默认由组织管理员账号使用和管理,组织中的成员账号如需使用IAM身份中心,需组织管理员将其设置为委托管理员。此操作会将IAM身份中心的管理访问权限委托给此成员账号中的用户。对此委托管理员账号拥有足够权限的所有用户可以从该账号执行所有IAM身份中心管理任务,但以下任务除外:删除IAM身份中心设置其他成员账号为委托管理员管理向管理 - [创建权限集](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0013.md): 权限集是管理员创建和维护的权限模板,它定义了一个或多个IAM策略的集合。权限集简化了IAM身份中心的用户和用户组对账号访问权限的分配。可以实现批量的账号权限配置,无需再进行单独的权限配置。创建权限集为必需操作,使用用户登录控制台访问多个账号下的资源时,必须为其关联权限集,否则登录后将无权访问任何资源。云服务在IAM预置了常用授权项,称为系 - [查看或修改权限集](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0014.md): 完成权限集的创建后,支持对权限集的基本信息和策略设置进行查看和修改,以及对关联的账号进行更新权限集操作。如权限集中已配置策略和自定义策略,此时开启“仅启用身份策略”开关将删除已配置的策略和自定义策略。当遇到权限集同步失败的异常情况时,账号列表中的权限集状态会变为“未同步”,此时需要更新关联账号的权限集信息。 - [删除权限集](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0015.md): 当您不再需要某个权限集时,可以将其删除。需将权限集关联的账号全部解绑后,权限集才能删除。如何解绑账号请参见删除关联的用户/组和权限集。删除操作无法恢复,请谨慎使用。 - [导出权限集信息](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0082.md): 当您需要导出权限集信息时,可使用导出功能。如果要导出全部权限集的信息,单击“导出”按钮,选择“导出全部数据到XLSX”。如果要导出部分权限集的信息,可选择对应权限集后,单击“导出”按钮,选择“导出已选中数据到XLSX”。 - [管理权限集标签](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0060.md): 标签用于标识云资源,当您拥有相同类型的许多云资源时,可以使用标签按各种维度(例如用途、所有者或环境)对云资源进行分类。IAM身份中心支持为权限集添加标签,您可以根据标签快速搜索和筛选特定的权限集,使您可以更轻松高效地识别和管理已创建的权限集。您可以在权限集创建完成后,在权限集的详情页添加、修改、查看、删除标签,您最多可以给每个权限集添加2 - [使用“拒绝策略”撤销活跃用户权限](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0090.md): 当IAM身份中心用户通过权限集对应的委托权限访问华为云时,IAM身份中心管理员可以通过禁用用户的方式撤销其访问权限。但是对于已获取到临时安全凭证的用户,需要等到临时安全凭证过期才能真正限制其访问华为云。对于这种情况,可通过“IdentityCenter:UserId”条件键配置“拒绝策略”,直接取消用户对活跃IAM委托会话的使用权限。后续 - [账号关联用户/组和权限集](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0017.md): 当您创建用户/组和权限集完成后,您需要将组织下的一个或多个成员账号关联用户/组和权限集,这样使用用户登录后才能访问关联账号下的资源,这些资源通过关联的权限集授予具体访问权限。当前仅支持为组织下的一个或多个成员账号关联用户/组和权限集,不支持直接选择整个组织或组织单元。IAM身份中心的账号数据来自您的企业/组织在华为云已配置的组织结构,如需 - [修改关联的用户/组和权限集](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0018.md): 当您需要修改某一账号关联的用户/组和权限集时,请参考如下步骤进行操作。账号权限管理列表默认以组织结构树的形式显示,在列表左上方单击,列表将只显示组织下的所有成员账号,而不显示组织结构树。 - [删除关联的用户/组和权限集](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0019.md): 当您需要删除某一账号关联的用户/组和权限集时,请参考如下步骤进行操作。账号权限管理列表默认以组织结构树的形式显示,在列表左上方单击,列表将只显示组织下的所有成员账号,而不显示组织结构树。 - [ABAC概述和配置流程](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0057.md): 基于属性的访问控制(ABAC)是一种授权策略,该策略基于用户属性来定义权限。您可以使用IAM身份中心或外部身份提供商等不同身份源的用户属性,在IAM身份中心管理用户对华为云资源的访问权限。用户属性也可以称之为标签,使用用户属性作为标签可以帮助您简化在华为云中创建细粒度权限的过程,并确保用户只能获得具有匹配标签的华为云资源相关权限,实现更精 - [启用和配置访问控制属性](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0058.md): 在任一身份源中实施ABAC,首先都需在IAM身份中心启用访问控制属性功能,并在其中添加需要在权限集策略中使用的用户属性来控制用户对资源的访问权限。可添加的用户属性如用户的基本信息、联系方式、工作相关信息和地址信息等。当前支持实施ABAC的用户属性请参见支持配置的用户属性。例如您要根据用户的用户名分配其对组织资源的访问权限,您可以在“访问控 - [为ABAC创建权限策略](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0059.md): 在您已为资源添加标签,并在IAM身份中心启用并配置访问控制属性后,您还需要在权限集的自定义身份策略中添加基于属性的访问控制规则。您可以通过PrincipalTag条件键在权限集中使用访问控制属性来创建访问控制规则,即在策略语句的Condition元素中写入"g:ResourceTag/tag-key": "${g:PrincipalTag - [支持配置的用户属性](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0061.md): IAM身份中心当前支持两种身份源:IAM身份中心和外部身份提供商。两种身份源当前支持实施ABAC的用户属性如下表所示。这些用户属性是可以在配置访问控制属性时选择的属性值,对应用户的基本信息、联系方式、工作相关信息和地址信息等,选择这些用户属性并给其赋予属性键,用于实施ABAC时进行访问控制决策。如果使用外部身份提供商身份源,您在IAM身份 - [更改身份源](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0021.md): IAM身份中心支持基于SAML协议的单点登录,如果您已经有自己的企业管理系统,同时您的用户需要使用您账号内的云服务资源,您可以使用IAM的身份提供商功能,实现用户使用企业管理系统账号单点登录华为云,这一过程称之为联邦身份认证。关于IAM身份提供商的具体信息请参见:身份提供商。IAM身份中心支持连接到基于SAML 2.0协议的外部身份提供商 - [自定义用户门户URL](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0047.md): 管理员开通IAM身份中心后,系统会自动生成唯一的用户门户URL,管理员可对此URL进行自定义修改,但仅支持修改一次,修改URL完成后,后续无法对其进行再次编辑。自定义子域的长度必须在1~62个字符之间,只能包含字母、数字和连字符,且必须以字母或数字开头和结尾。不能以“d-”开头。 - [外部身份提供商概述](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0100.md): 安全断言标记语言(Security Assertion Markup Language 2.0,缩写为SAML 2.0)是一个由一组协议组成,用来传输安全声明的XML框架。SAML2.0是由标准化组织OASIS提出的用于安全操作的标准,是很多身份提供商 (IdP)使用的一种开放标准,关于SAML2.0的详细描述请参见:SAML 2.0技术 - [修改SAML2.0配置](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0048.md): 身份源切换为外部身份提供商后,您可以随时修改SAML2.0的配置,包括修改提供商信息,以及修改、激活、删除证书。 - [SCIM自动配置](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0023.md): IAM身份中心支持使用跨域身份管理系统(SCIM)v2.0协议将用户/用户组信息从身份提供商(IdP)自动配置(同步)到IAM身份中心。配置SCIM同步时,您可以创建身份提供商(IdP)用户属性到IAM身份中心命名属性的映射,这会让IAM身份中心和身份提供商(IdP)之间的预期属性相匹配。您可以使用在IAM身份中心生成SCIM端点和访问令 - [手动配置](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0024.md): 当某些外部身份提供商不支持跨域身份管理系统(SCIM),或具有不兼容的SCIM实现时,您需要通过IAM身份中心手动配置用户和用户组。创建用户时,请确保将用户名和邮件地址设置为与外部身份提供商中的一致;创建用户组则不需要与外部身份提供商中存在的群组一致。当身份源更改为外部身份提供商后,预置方法默认为手动配置,如您需要从SCIM自动配置切换为 - [轮换证书](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0025.md): IAM身份中心使用证书在IAM身份中心和外部身份提供商之间建立SAML信任关系。在切换身份源为外部身份提供商时,必须从外部身份提供商获得至少一个SAML 2.0证书。SP证书通常在需要已签名请求时手动生成证书,而IdP证书通常包含在SAML元数据文件中,在切换身份源上传IdP SAML元数据时自动安装。您可能需要定期导入证书,以便轮换身份 - [常用的身份提供商](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0026.md): IAM身份中心支持使用跨域身份管理系统(SCIM)v2.0协议将用户/用户组信息从微软AD自动配置(同步)到IAM身份中心。您可以使用IAM身份中心生成的SCIM端点和访问令牌在微软AD中配置此连接。配置SCIM同步时,您可以在微软AD中创建用户属性与IAM身份中心中的命名属性的映射,这会使IAM身份中心和微软AD之间的预期属性相匹配。I - [添加SAML 2.0应用程序](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0070.md): 如果您使用的应用程序支持SAML 2.0协议,则可以通过SAML 2.0将您的应用程序和IAM身份中心关联起来,并使用IAM身份中心管理用户对应用程序的访问权限。您可以自行在IAM身份中心中添加需要进行身份联合认证的应用程序,并设置额外的SAML属性映射。这些映射将使IAM身份中心为您的应用程序填充SAML2.0断言。本章节介绍如何在IA - [映射属性](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0073.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [为用户/组分配应用程序的访问权限](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0071.md): 您可以为用户分配应用程序的单点登录访问权限。为了帮助简化访问权限的管理,我们建议您将访问权限直接分配给用户组而不是单个用户。您可以向用户组分配或移除应用程序访问权限,而不是将这些权限应用于每个用户。如果用户需要其他应用程序的访问权限,则只需将该用户移动至其他用户组即可。然后,用户会自动获得相应应用程序所需的权限。 - [移除用户/组对应用程序的访问权限](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0072.md): 如您不再希望用户拥有访问应用程序的权限。您可以将应用程序分配的用户或用户组进行移除。本章节介绍如何移除用户/组对应用程序的访问权限。 - [重置IAM身份中心](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0029.md): 如果您不再需要使用IAM身份中心,或需要从头开始创建新配置,或需要在其他区域启用IAM身份中心,您可以删除IAM身份中心配置的所有数据。由于IAM身份中心为项目级服务,您在当前区域启用IAM身份中心后,如需在其他区域使用,则需要删除当前区域的IAM身份中心数据,然后才可以在其他区域重新开通并使用IAM身份中心。此操作将删除此IAM身份中心 - [多因素认证概述](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0039.md): 多因素认证Multi-Factor Authentication(MFA)是一种非常简单的安全实践方法,它能够在用户名称和密码之外再额外增加一层保护。启用多因素认证后,用户进行操作时,除了需要提供用户名和密码外(第一次身份验证),还需要提供验证码(第二次身份验证),多因素身份认证结合起来将为您的账号和资源提供更高的安全保护。IAM身份中心 - [启用MFA](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0041.md): 您可以参考以下步骤在IAM身份中心控制台启用多因素认证(MFA)。如果将身份源切换为外部身份提供商,此功能需在外部身份提供商处管理和配置,在IAM身份中心将不会看到 “网络和安全” 页签。仅当登录环境发生变化时(环境感知)选择此模式后,IAM身份中心为用户提供在登录期间信任其设备的选项。用户登录期间勾选“是否信任此设备”选项后,IAM身份 - [选择MFA验证类型](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0049.md): 您可以参考以下步骤配置用户在访问用户门户时可以进行多因素认证(MFA)的设备类型。身份验证器应用程序外部物理安全密钥和内置身份验证器 - [配置MFA强制执行](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0050.md): 您可以参考以下步骤配置用户在访问用户门户时是否必须拥有已注册的多因素认证(MFA)设备。要求在登录时注册MFA设备如果您希望要求尚未注册MFA设备的用户在成功进行密码身份验证后,在登录期间自行注册设备,请使用此选项。如何注册MFA设备请参见注册MFA设备。如果您希望要求尚未注册MFA设备的用户在成功进行密码身份验证后,在登录期间自行注册设 - [允许用户自行注册MFA设备](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0051.md): 您可以参考以下步骤允许用户可以自行添加和管理自己的多因素认证(MFA)设备。 - [注册MFA设备](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0042.md): 您必须具有对用户MFA设备的物理访问权限才能注册该设备。例如,您需要为在智能手机上运行MFA设备的用户配置MFA,在这种情况下,您必须有用户的智能手机才能完成该向导。因此建议允许用户可以自行添加和管理自己的MFA设备,具体请参见允许用户自行注册MFA设备。身份验证器应用程序在“绑定虚拟MFA”页面上将显示新MFA设备的配置信息,包括二维码 - [管理用户的MFA设备](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0043.md): 当您需要重命名或删除用户的MFA设备时,请参见以下步骤。 - [创建IAM用户并授权使用IAM身份中心](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0031.md): 如果您需要对您所拥有的IAM身份中心服务进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用IAM身份中心资源。根据企业用户的职能,设置不同的 - [创建IAM身份中心自定义策略](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0032.md): 如果系统预置的IAM身份中心权限,不满足您的授权要求,可以创建自定义策略。目前华为云支持以下两种方式创建自定义策略:可视化视图创建自定义策略:无需了解策略语法,按可视化视图导航栏选择云服务、操作、资源、条件等策略内容,可自动生成策略。JSON视图创建自定义策略:可以在选择策略模板后,根据具体需求编辑策略内容;也可以直接在编辑框内编写JSO - [支持审计的关键操作](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0045.md): 通过云审计服务,您可以记录与IAM身份中心相关的操作事件,便于日后的查询、审计和回溯。 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0046.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [调整配额](https://support.huaweicloud.com/usermanual-identitycenter/iic_03_0036.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少个IAM身份中心用户、用户组等。IAM身份中心的配额请参见约束与限制。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。我的配额系统进入“服务配额”页面 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-identitycenter/iic_04_0002.md): IAM身份中心为用户提供基于华为云组织的多账号统一身份管理与访问控制。可以统一管理企业中使用华为云的用户,一次性配置企业的身份管理系统与华为云的单点登录,以及所有用户对组织下账号的访问权限。管理员集中创建用户,分配登录密码,并对其进行分组管理。允许用户使用特定用户名和密码登录统一的用户门户网站,访问为其分配的多个账号下的资源,无需多次登录 - [API概览](https://support.huaweicloud.com/api-identitycenter/iic_04_0007.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [构造请求](https://support.huaweicloud.com/api-identitycenter/iic_04_0015.md): 本节介绍REST API请求的组成,以调用列出实例接口说明如何调用API,该API获取账号下开通的实例信息。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987 。请求URI由如下部分组成。{URI-scheme} :// {Endpoint} / {res - [认证鉴权](https://support.huaweicloud.com/api-identitycenter/iic_04_0016.md): 调用接口支持使用AK/SK认证,通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。AK/SK签名认证方式仅支持消息体大小12M以内。AK/SK认证就是使用AK/SK对请求进行签名,在请求时将签名信息添加到消息头,从而通过身份认证。AK(Access Key ID):访问密钥ID。与私有访问密钥 - [返回结果](https://support.huaweicloud.com/api-identitycenter/iic_04_0017.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于列出实例接口,如果调用后返回状态码为200,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。详细的公共响应消息头字段请参见下表。公共响应消息头消息 - [列出实例 - ListInstances](https://support.huaweicloud.com/api-identitycenter/ListInstances.md): 查询IAM身份中心的实例列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances状态码: 200状态码: 400状态码: 403查询IAM身份中心 - [查询服务实例开通所在区域 - DescribeRegisteredRegions](https://support.huaweicloud.com/api-identitycenter/DescribeRegisteredRegions.md): 查询IAM身份中心服务实例开通后,具体开通所在区域。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Exp - [获取身份源配置 - ListIdentityStoreAssociation](https://support.huaweicloud.com/api-identitycenter/ListIdentityStoreAssociation.md): 获取IAM身份中心服务实例中的身份源配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explor - [选择服务实例开通区域 - RegisterRegion](https://support.huaweicloud.com/api-identitycenter/RegisterRegion.md): IAM身份中心服务实例开通前,需要选择服务实例具体开通在某一区域。此操作只能由组织的管理账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自 - [查询服务实例状态 - GetIdentityCenterServiceStatus](https://support.huaweicloud.com/api-identitycenter/GetIdentityCenterServiceStatus.md): 查询IAM Identity Center服务实例状态信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API - [开通服务实例 - StartIdentityCenter](https://support.huaweicloud.com/api-identitycenter/StartIdentityCenter.md): 开通IAM Identity Center服务实例。此操作只能由组织的管理账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [删除服务实例 - DeleteIdentityCenter](https://support.huaweicloud.com/api-identitycenter/DeleteIdentityCenter.md): 删除IAM Identity Center服务实例。此操作只能由组织的管理账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [自定义访问门户URL - CreateAlias](https://support.huaweicloud.com/api-identitycenter/CreateAlias.md): 自定义访问门户URL,默认情况下,您可以使用遵循以下格式的 URL访问门户:idcenter.huaweicloud.com/d-xxxxxxxxxx/portal,您可以按如下方式更改为自定义 URL:idcenter.huaweicloud.com/your_subdomain/portal。设置自定义访问门户URL是一次性操作,无法 - [更新高可用功能配置 - UpdateHaConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateHaConfiguration.md): 授权启用或者禁用高可用功能配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生 - [查询高可用功能配置 - GetHaConfiguration](https://support.huaweicloud.com/api-identitycenter/GetHaConfiguration.md): 查询高可用功能配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [启用指定实例的访问控制功能 - CreateInstanceAccessControlAttributeConfiguration](https://support.huaweicloud.com/api-identitycenter/CreateInstanceAccessControlAttributeConfiguration.md): 启用指定实例的访问控制功能。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{instance_id}/access-control-att - [获取指定实例的访问控制属性配置 - DescribeInstanceAccessControlAttributeConfiguration](https://support.huaweicloud.com/api-identitycenter/DescribeInstanceAccessControlAttributeConfiguration.md): 返回已配置为与指定IAM身份中心实例的基于属性的访问控制(ABAC)一起使用的IAM身份中心身份源属性列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/ins - [更新指定实例的访问控制属性配置 - UpdateInstanceAccessControlAttributeConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateInstanceAccessControlAttributeConfiguration.md): 更新可与IAM身份中心实例一起使用的IAM身份中心身份源属性,以进行基于属性的访问控制(ABAC)。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。PUT /v1/instanc - [解除指定实例的访问控制属性配置 - DeleteInstanceAccessControlAttributeConfiguration](https://support.huaweicloud.com/api-identitycenter/DeleteInstanceAccessControlAttributeConfiguration.md): 禁用指定IAM身份中心实例的基于属性的访问控制(ABAC)功能,并删除已配置的所有属性映射。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/instance - [添加系统身份策略 - AttachManagedPolicyToPermissionSet](https://support.huaweicloud.com/api-identitycenter/AttachManagedPolicyToPermissionSet.md): 在指定的权限集中添加系统身份策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动 - [删除权限集 - DeletePermissionSet](https://support.huaweicloud.com/api-identitycenter/DeletePermissionSet.md): 根据权限集ID,删除指定的权限集。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/instances/{instance_id}/permission-se - [查询权限集详情 - DescribePermissionSet](https://support.huaweicloud.com/api-identitycenter/DescribePermissionSet.md): 根据权限集ID,查询指定权限集的详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-s - [更新权限集 - UpdatePermissionSet](https://support.huaweicloud.com/api-identitycenter/UpdatePermissionSet.md): 根据权限集ID,更新指定权限集的属性。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。PUT /v1/instances/{instance_id}/permission-set - [删除系统身份策略 - DetachManagedPolicyFromPermissionSet](https://support.huaweicloud.com/api-identitycenter/DetachManagedPolicyFromPermissionSet.md): 删除指定权限集中的系统身份策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{instance_id}/permission-sets/ - [查询自定义身份策略详情 - GetCustomPolicyForPermissionSet](https://support.huaweicloud.com/api-identitycenter/GetCustomPolicyForPermissionSet.md): 查询指定权限集中的自定义身份策略详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-set - [添加自定义身份策略 - PutCustomPolicyToPermissionSet](https://support.huaweicloud.com/api-identitycenter/PutCustomPolicyToPermissionSet.md): 在指定的权限集中添加自定义身份策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。PUT /v1/instances/{instance_id}/permission-sets - [删除自定义身份策略 - DeleteCustomPolicyFromPermissionSet](https://support.huaweicloud.com/api-identitycenter/DeleteCustomPolicyFromPermissionSet.md): 删除指定权限集中的自定义身份策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/instances/{instance_id}/permission-se - [列出权限集关联的账号 - ListAccountsForProvisionedPermissionSet](https://support.huaweicloud.com/api-identitycenter/ListAccountsForProvisionedPermissionSet.md): 查询与指定权限集关联的账号列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-sets/{ - [列出系统身份策略 - ListManagedPoliciesInPermissionSet](https://support.huaweicloud.com/api-identitycenter/ListManagedPoliciesInPermissionSet.md): 获取添加到指定权限集中的系统身份策略列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-s - [列出权限集预分配状态 - ListPermissionSetProvisioningStatus](https://support.huaweicloud.com/api-identitycenter/ListPermissionSetProvisioningStatus.md): 查询指定实例中的权限集预分配状态列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-set - [列出权限集 - ListPermissionSets](https://support.huaweicloud.com/api-identitycenter/ListPermissionSets.md): 查询指定实例下的权限集列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-sets状态码: - [创建权限集 - CreatePermissionSet](https://support.huaweicloud.com/api-identitycenter/CreatePermissionSet.md): 在指定的IAM身份中心实例中创建一个权限集。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{instance_id}/permission - [列出分配给账号的权限集 - ListPermissionSetsProvisionedToAccount](https://support.huaweicloud.com/api-identitycenter/ListPermissionSetsProvisionedToAccount.md): 查询分配给指定账号的权限集列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-sets/p - [预分配权限集 - ProvisionPermissionSet](https://support.huaweicloud.com/api-identitycenter/ProvisionPermissionSet.md): 将指定权限集预分配给指定账号。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{instance_id}/permission-sets/{ - [查询权限集预分配状态详情 - DescribePermissionSetProvisioningStatus](https://support.huaweicloud.com/api-identitycenter/DescribePermissionSetProvisioningStatus.md): 根据请求ID,查询权限集预分配状态的详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission - [添加系统策略 - AttachManagedRoleToPermissionSet](https://support.huaweicloud.com/api-identitycenter/AttachRoleToPermissionSet.md): 在指定的权限集中添加系统策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{instance_id}/permission-sets/{ - [删除系统策略 - DeleteCustomRoleFromPermissionSet](https://support.huaweicloud.com/api-identitycenter/DetachManagedRoleFromPermissionSet.md): 删除指定权限集中的系统策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{instance_id}/permission-sets/{p - [列出系统策略 - ListManagedRolesInPermissionSet](https://support.huaweicloud.com/api-identitycenter/ListManagedRolesInPermissionSet.md): 获取添加到指定权限集中的系统策略列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-set - [查询自定义策略详情 - GetCustomRoleForPermissionSet](https://support.huaweicloud.com/api-identitycenter/GetCustomRoleForPermissionSet.md): 查询指定权限集中的自定义策略详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/permission-sets/ - [添加自定义策略 - PutCustomRoleToPermissionSet](https://support.huaweicloud.com/api-identitycenter/PutCustomRoleToPermissionSet.md): 在指定的权限集中添加自定义策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。PUT /v1/instances/{instance_id}/permission-sets/{ - [删除自定义策略 - DeleteCustomRoleFromPermissionSet](https://support.huaweicloud.com/api-identitycenter/DeleteCustomRoleFromPermissionSet.md): 删除指定权限集中的自定义策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/instances/{instance_id}/permission-sets - [查询权限集配额信息 - GetPermissionSetSummary](https://support.huaweicloud.com/api-identitycenter/GetPermissionSetSummary.md): 查询权限集配额信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码 - [删除账号分配 - DeleteAccountAssignment](https://support.huaweicloud.com/api-identitycenter/DeleteAccountAssignment.md): 使用指定的权限集从指定的账号删除主体的访问权限,主体可为IAM身份中心用户或用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{ins - [查询账号分配创建状态详情 - DescribeAccountAssignmentCreationStatus](https://support.huaweicloud.com/api-identitycenter/DescribeAccountAssignmentCreationStatus.md): 根据请求ID,查询指定IAM身份中心实例下的账号分配创建状态详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id - [列出账号分配创建状态 - ListAccountAssignmentCreationStatus](https://support.huaweicloud.com/api-identitycenter/ListAccountAssignmentCreationStatus.md): 查询指定IAM身份中心实例下的账号分配的创建状态列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/accoun - [列出账号分配删除状态 - ListAccountAssignmentDeletionStatus](https://support.huaweicloud.com/api-identitycenter/ListAccountAssignmentDeletionStatus.md): 查询指定IAM身份中心实例下的账号分配的删除状态列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/accoun - [列出账号和权限集关联的用户或用户组 - ListAccountAssignments](https://support.huaweicloud.com/api-identitycenter/ListAccountAssignments.md): 列出与指定账号以及指定权限集关联的用户或用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id}/account-a - [创建账号分配 - CreateAccountAssignment](https://support.huaweicloud.com/api-identitycenter/CreateAccountAssignment.md): 使用指定的权限集为指定账号分配对应主体的访问权限,主体可为IAM身份中心用户或用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{in - [查询账号分配删除状态详情 - DescribeAccountAssignmentDeletionStatus](https://support.huaweicloud.com/api-identitycenter/DescribeAccountAssignmentDeletionStatus.md): 根据请求ID,查询指定IAM身份中心实例下的账号分配删除状态详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{instance_id - [检索与用户或用户组关联的账号列表 - ListAccountAssignmentsForPrincipal](https://support.huaweicloud.com/api-identitycenter/ListAccountAssignmentsForPrincipal.md): 检索与用户或用户组关联的账号列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动 - [解除与用户或组绑定的所有账号授权关联 - DisassociateProfile](https://support.huaweicloud.com/api-identitycenter/DisassociateProfile.md): 解除与用户或组绑定的所有账号授权关联。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以 - [列出绑定到指定资源的标签 - ListTagResources](https://support.huaweicloud.com/api-identitycenter/ListTagResources.md): 列出绑定到指定资源的标签。当前支持为权限集添加标签。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/instances/{resource_type}/{reso - [为指定资源添加标签 - CreateTagResource](https://support.huaweicloud.com/api-identitycenter/CreateTagResource.md): 给指定的资源添加一个或多个标签。当前支持为权限集添加标签。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{resource_type}/{ - [删除指定资源的指定标签 - DeleteTagResource](https://support.huaweicloud.com/api-identitycenter/DeleteTagResource.md): 从指定资源中删除指定的标签。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/instances/{resource_type}/{resource_id}/ta - [创建应用程序实例 - CreateApplicationInstance](https://support.huaweicloud.com/api-identitycenter/CreateApplicationInstance.md): 创建应用程序实例。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示 - [列出应用程序实例 - ListApplicationInstances](https://support.huaweicloud.com/api-identitycenter/ListApplicationInstances.md): 列出应用程序实例。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示 - [列出应用程序目录中的预置应用模板 - ListCatalogApplications](https://support.huaweicloud.com/api-identitycenter/ListCatalogApplications.md): 列出应用程序目录中的预置应用模板。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动 - [列出应用程序提供者 - ListApplicationProviders](https://support.huaweicloud.com/api-identitycenter/ListApplicationProviders.md): 查询应用程序提供者列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [列出应用程序模板 - ListApplicationTemplates](https://support.huaweicloud.com/api-identitycenter/ListApplicationTemplates.md): 查询应用程序模板列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [查询应用程序分配属性配置 - GetApplicationAssignmentConfiguration](https://support.huaweicloud.com/api-identitycenter/GetApplicationAssignmentConfiguration.md): 查询应用程序分配属性配置,目的为用户或者用户组分配对应用程序的访问权限。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证 - [更新应用程序实例显示信息 - UpdateApplicationInstanceDisplayData](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceDisplayData.md): 更新应用程序实例显示信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SD - [上传应用程序实例元数据文件 - ImportApplicationInstanceServiceProviderMetadata](https://support.huaweicloud.com/api-identitycenter/ImportApplicationInstanceServiceProviderMetadata.md): 上传应用程序实例元数据文件。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成S - [更新应用程序属性配置 - UpdateApplicationInstanceResponseConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceResponseConfiguration.md): 更新应用程序属性配置信息,更新应用程序中的属性映射、中继状态以及会话过期时间。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自 - [更新应用程序Schema属性映射配置 - UpdateApplicationInstanceResponseSchemaConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceResponseSchemaConfiguration.md): 更新应用程序Schema属性映射配置,支持SAML断言中Subject属性映射以及Subject NameID格式。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API - [更新应用程序实例服务提供商配置 - UpdateApplicationInstanceServiceProviderConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceServiceProviderConfiguration.md): 更新应用程序实例服务提供商配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生 - [更新应用程序实例状态 - UpdateApplicationInstanceStatus](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceStatus.md): 更新应用程序实例状态。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [更新应用程序实例证书配置 - UpdateApplicationInstanceSecurityConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceSecurityConfiguration.md): 更新应用程序实例证书配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SD - [查询应用程序详情 - DescribeApplication](https://support.huaweicloud.com/api-identitycenter/DescribeApplication.md): 查询应用程序详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示 - [列出应用程序 - ListApplications](https://support.huaweicloud.com/api-identitycenter/ListApplications.md): 查询应用程序列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示 - [查询应用程序实例详情 - GetApplicationInstance](https://support.huaweicloud.com/api-identitycenter/GetApplicationInstance.md): 查询应用程序实例详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [删除应用程序实例 - DeleteApplicationInstance](https://support.huaweicloud.com/api-identitycenter/DeleteApplicationInstance.md): 删除应用程序实例。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示 - [查询应用程序提供者详情 - DescribeApplicationProvider](https://support.huaweicloud.com/api-identitycenter/DescribeApplicationProvider.md): 查询应用程序提供者详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [列出应用程序实例与用户或用户组存在的关联关系 - ListProfiles](https://support.huaweicloud.com/api-identitycenter/ListProfiles.md): 列出应用程序实例与用户或用户组存在的关联关系。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explor - [删除应用程序实例与用户或用户组关联关系 - DeleteProfile](https://support.huaweicloud.com/api-identitycenter/DeleteProfile.md): 删除应用程序实例与用户或用户组关联关系。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可 - [查询应用程序已分配的用户或用户组列表 - ApplicationAssignment](https://support.huaweicloud.com/api-identitycenter/ListApplicationAssignments.md): 查询应用程序已分配的用户或用户组列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以 - [应用程序分配用户或用户组 - CreateApplicationAssignment](https://support.huaweicloud.com/api-identitycenter/CreateApplicationAssignment.md): 应用程序分配用户或用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SD - [删除应用程序已分配用户或用户组 - DeleteApplicationAssignment](https://support.huaweicloud.com/api-identitycenter/DeleteApplicationAssignment.md): 删除应用程序已分配用户或用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生 - [检索与用户或用户组关联的应用程序列表 - ListApplicationAssignmentsForPrincipal](https://support.huaweicloud.com/api-identitycenter/ListApplicationAssignmentsForPrincipal.md): 检索与用户或用户组关联的应用程序列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以 - [激活应用程序实例证书 - UpdateApplicationInstanceActiveCertificate](https://support.huaweicloud.com/api-identitycenter/UpdateApplicationInstanceActiveCertificate.md): 激活应用程序实例证书,实现证书轮转。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自 - [删除应用程序实例证书 - DeleteApplicationInstanceCertificate](https://support.huaweicloud.com/api-identitycenter/DeleteApplicationInstanceCertificate.md): 删除应用程序实例证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [创建应用程序实例证书 - CreateApplicationInstanceCertificate](https://support.huaweicloud.com/api-identitycenter/CreateApplicationInstanceCertificate.md): 创建应用程序实例证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [列出应用程序实例证书 - ListApplicationInstanceCertificates](https://support.huaweicloud.com/api-identitycenter/ListApplicationInstanceCertificates.md): 查询应用程序实例证书列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SD - [设置实例配置信息 - UpdateSsoConfiguration](https://support.huaweicloud.com/api-identitycenter/UpdateSsoConfiguration.md): 设置IAM身份中心服务实例配置信息,包括身份认证配置和会话管理配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证 - [查询实例配置信息 - GetSsoConfiguration](https://support.huaweicloud.com/api-identitycenter/GetSsoConfiguration.md): 查询IAM身份中心实例配置信息,包括身份认证配置和会话管理配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权 - [查询MFA管理配置信息 - GetMfaDeviceManagementForIdentityStore](https://support.huaweicloud.com/api-identitycenter/GetMfaDeviceManagementForIdentityStore.md): 查询MFA管理配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [设置MFA管理设置信息 - PutMfaDeviceManagementForIdentityStore](https://support.huaweicloud.com/api-identitycenter/PutMfaDeviceManagementForIdentityStore.md): 设置MFA管理设置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [创建用户 - CreateUser](https://support.huaweicloud.com/api-identitycenter/CreateUser.md): 在指定的身份源中创建一个IAM身份中心用户。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/identity-stores/{identity_store_id - [通过电子邮件发送密码重置链接或生成用户的一次性密码 - ResetPwdMode](https://support.huaweicloud.com/api-identitycenter/ResetPwdMode.md): 通过电子邮件发送密码重置链接或生成用户的一次性密码。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Exp - [列出用户 - ListUsers](https://support.huaweicloud.com/api-identitycenter/ListUsers.md): 查询指定身份源下的IAM身份中心用户列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store_id}/ - [列出用户登录会话 - ListSessions](https://support.huaweicloud.com/api-identitycenter/ListSessions.md): 查询指定用户的登录会话信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成S - [删除用户 - DeleteUser](https://support.huaweicloud.com/api-identitycenter/DeleteUser.md): 根据用户ID,删除对应的IAM身份中心用户。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/identity-stores/{identity_store_ - [启用用户 - EnableUser](https://support.huaweicloud.com/api-identitycenter/EnableUser.md): 启用IAM身份中心的用户您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/id - [查询用户详情 - DescribeUser](https://support.huaweicloud.com/api-identitycenter/DescribeUser.md): 根据用户ID,查询对应IAM身份中心用户的详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store - [禁用用户 - DisableUser](https://support.huaweicloud.com/api-identitycenter/DisableUser.md): 禁用IAM身份中心的用户。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SD - [删除用户MFA设备 - DeleteMfaDeviceForUser](https://support.huaweicloud.com/api-identitycenter/DeleteMfaDeviceForUser.md): 删除用户绑定的MFA设备。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SD - [更新用户 - UpdateUser](https://support.huaweicloud.com/api-identitycenter/UpdateUser.md): 根据用户ID,更新对应IAM身份中心用户的属性。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。PUT /v1/identity-stores/{identity_store_i - [验证用户邮箱 - VerifyEmail](https://support.huaweicloud.com/api-identitycenter/VerifyEmail.md): 验证用户邮箱。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例, - [查询用户ID - GetUserId](https://support.huaweicloud.com/api-identitycenter/GetUserId.md): 根据用户名或外部身份源ID,以精确匹配的方式查询用户ID。用户名和外部身份源ID两种查询方式二选一,不支持同时传入。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v - [批量查询指定用户详情 - DescribeUsers](https://support.huaweicloud.com/api-identitycenter/DescribeUsers.md): 批量查询指定用户详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [注册MFA设备 - RegisterMfaDeviceForUser](https://support.huaweicloud.com/api-identitycenter/RegisterMfaDeviceForUser.md): 为用户发起注册MFA设备,返回一个MFA注册地址。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Expl - [列出用户MFA设备 - BatchListMfaDevicesForUser](https://support.huaweicloud.com/api-identitycenter/BatchListMfaDevicesForUser.md): 查询指定用户的MFA设备列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成 - [更新MFA设备显示名称 - UpdateMfaDeviceForUser](https://support.huaweicloud.com/api-identitycenter/UpdateMfaDeviceForUser.md): 更新MFA设备显示名称。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [批量删除用户登录会话 - BatchDeleteSessions](https://support.huaweicloud.com/api-identitycenter/BatchDeleteSessions.md): 批量删除用户登录会话。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代 - [创建用户组 - CreateGroup](https://support.huaweicloud.com/api-identitycenter/CreateGroup.md): 在指定的身份源中创建一个IAM身份中心用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/identity-stores/{identity_store_i - [列出用户组 - ListGroups](https://support.huaweicloud.com/api-identitycenter/ListGroups.md): 查询指定身份源下的IAM身份中心用户组列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store_id} - [删除用户组 - DeleteGroup](https://support.huaweicloud.com/api-identitycenter/DeleteGroup.md): 根据用户组ID,删除对应的IAM身份中心用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/identity-stores/{identity_stor - [更新用户组 - UpdateGroup](https://support.huaweicloud.com/api-identitycenter/UpdateGroup.md): 根据用户组ID,更新对应IAM身份中心用户组的属性。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。PUT /v1/identity-stores/{identity_store - [查询用户组详情 - DescribeGroup](https://support.huaweicloud.com/api-identitycenter/DescribeGroup.md): 根据用户组ID,查询IAM身份中心用户组的详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store - [查询用户组ID - GetGroupId](https://support.huaweicloud.com/api-identitycenter/GetGroupId.md): 根据显示名或外部身份源ID,以精确匹配的方式查询用户组ID。显示名和外部身份源ID两种查询方式二选一,不支持同时传入。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST / - [批量查询指定用户组详情 - DescribeGroups](https://support.huaweicloud.com/api-identitycenter/DescribeGroups.md): 批量查询指定用户组详情。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [绑定用户和组 - CreateGroupMembership](https://support.huaweicloud.com/api-identitycenter/CreateGroupMembership.md): 将用户添加到用户组中,用户和用户组必须在同一身份源下。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/identity-stores/{identity_sto - [列出组中的用户 - ListGroupMemberships](https://support.huaweicloud.com/api-identitycenter/ListGroupMemberships.md): 根据用户组ID,列出用户组中的用户。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store_id}/gro - [列出用户加入的组 - ListGroupMembershipsForMember](https://support.huaweicloud.com/api-identitycenter/ListGroupMembershipsForMember.md): 根据用户ID,列出用户加入的用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store_id}/gro - [解绑用户和组 - DeleteGroupMembership](https://support.huaweicloud.com/api-identitycenter/DeleteGroupMembership.md): 根据关联关系ID解绑用户和用户组,也就是将用户移出用户组。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/identity-stores/{identity - [查询绑定关系详情 - DescribeGroupMembership](https://support.huaweicloud.com/api-identitycenter/DescribeGroupMembership.md): 根据关联关系ID,查询此关联关系的详情信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/identity-stores/{identity_store_id} - [查询绑定关系ID - GetGroupMembershipId](https://support.huaweicloud.com/api-identitycenter/GetGroupMembershipId.md): 根据用户ID和用户组ID,查询对应的关联关系ID。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/identity-stores/{identity_store - [查询用户是否为用户组成员 - IsMemberInGroups](https://support.huaweicloud.com/api-identitycenter/IsMemberInGroups.md): 根据用户ID和用户组ID列表,查询用户是否为用户组的成员。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/identity-stores/{identity_s - [创建外部身份提供商配置 - CreateExternalIdPConfigurationForDirectory](https://support.huaweicloud.com/api-identitycenter/CreateExternalIdPConfigurationForDirectory.md): 创建外部身份提供商配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [查询外部身份提供商配置 - ListExternalIdPConfigurationsForDirectory](https://support.huaweicloud.com/api-identitycenter/ListExternalIdPConfigurationsForDirectory.md): 查询外部身份提供商配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [启用外部身份提供商 - EnableExternalIdPConfigurationForDirectory](https://support.huaweicloud.com/api-identitycenter/EnableExternalIdPConfigurationForDirectory.md): 启用外部身份提供商。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码 - [停用外部身份提供商 - DisableExternalIdPConfigurationForDirectory](https://support.huaweicloud.com/api-identitycenter/DisableExternalIdPConfigurationForDirectory.md): 停用外部身份提供商。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码 - [删除外部身份提供商配置 - DeleteExternalIdPConfigurationForDirectory](https://support.huaweicloud.com/api-identitycenter/DeleteExternalIdPConfigurationForDirectory.md): 删除外部身份提供商配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [更新外部身份提供商配置 - UpdateExternalIdPConfigurationForDirectory](https://support.huaweicloud.com/api-identitycenter/UpdateExternalIdPConfigurationForDirectory.md): 更新外部身份提供商配置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [列出外部身份提供商证书 - ListExternalIdPCertificates](https://support.huaweicloud.com/api-identitycenter/ListExternalIdPCertificates.md): 查询外部身份提供商证书列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成S - [导入外部身份提供商证书 - ImportExternalIdPCertificate](https://support.huaweicloud.com/api-identitycenter/ImportExternalIdPCertificate.md): 导入外部身份提供商证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [删除外部身份提供商证书 - DeleteExternalIdPCertificate](https://support.huaweicloud.com/api-identitycenter/DeleteExternalIdPCertificate.md): 删除外部身份提供商证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [启用自动预置 - CreateProvisioningTenant](https://support.huaweicloud.com/api-identitycenter/CreateProvisioningTenant.md): 启用自动预置,开启SCIM协议自动同步功能。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explore - [查询自动预置信息 - ListProvisioningTenants](https://support.huaweicloud.com/api-identitycenter/ListProvisioningTenants.md): 查询是否开启自动预置,返回具体SCIM自动预配配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API E - [删除自动预置 - DeleteProvisioningTenant](https://support.huaweicloud.com/api-identitycenter/DeleteProvisioningTenant.md): 删除自动预置。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例, - [创建访问令牌 - CreateBearerToken](https://support.huaweicloud.com/api-identitycenter/CreateBearerToken.md): 创建访问令牌。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例, - [列出访问令牌 - ListBearerTokens](https://support.huaweicloud.com/api-identitycenter/ListBearerTokens.md): 查询访问令牌列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示 - [删除访问令牌 - DeleteBearerToken](https://support.huaweicloud.com/api-identitycenter/DeleteBearerToken.md): 删除访问令牌。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例, - [查询身份源配额信息 - GetIdentityStoreSummary](https://support.huaweicloud.com/api-identitycenter/GetIdentityStoreSummary.md): 查询身份源配额信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码 - [查询自定义密码策略 - DescribePasswordPolicy](https://support.huaweicloud.com/api-identitycenter/DescribePasswordPolicy.md): 查询自定义密码策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码 - [更新自定义密码策略 - UpdatePasswordPolicy](https://support.huaweicloud.com/api-identitycenter/UpdatePasswordPolicy.md): 更新自定义密码策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码 - [创建用户 - SCIMCreateUser](https://support.huaweicloud.com/api-identitycenter/SCIMCreateUser.md): 使用SCIM协议,同步用户到IAM身份中心。POST /{tenant_id}/scim/v2/Users状态码: 201状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500创建用户状态码: 201Successful请参见状态码。请参见错误码。 - [列出用户 - SCIMListUsers](https://support.huaweicloud.com/api-identitycenter/SCIMListUsers.md): 对现有用户列表执行筛选查询,最多只能返回50个结果。GET /{tenant_id}/scim/v2/Users状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500列出用户。状态码: 200Successful请参见状态码。请参见错误码。 - [查询用户详情 - SCIMGetUser](https://support.huaweicloud.com/api-identitycenter/SCIMGetUser.md): 查询现有用户的详情信息。GET /{tenant_id}/scim/v2/Users/{user_id}状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500查询用户详情。状态码: 200Successful请参见状态码。请参见错误码。 - [删除用户 - SCIMDeleteUser](https://support.huaweicloud.com/api-identitycenter/SCIMDeleteUser.md): 删除现有用户。DELETE /{tenant_id}/scim/v2/Users/{user_id}状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500删除用户。无请参见状态码。请参见错误码。 - [更新用户 - SCIMPutUser](https://support.huaweicloud.com/api-identitycenter/SCIMPutUser.md): 更新现有用户。PUT /{tenant_id}/scim/v2/Users/{user_id}状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500更新用户。状态码: 201Successful请参见状态码。请参见错误码。 - [部分更新用户 - SCIMPatchUser](https://support.huaweicloud.com/api-identitycenter/SCIMPatchUser.md): 修改现有用户的部分属性。PATCH /{tenant_id}/scim/v2/Users/{user_id}状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500修改现有用户的部分属性。状态码: 200Successful请参见状态码。请参见错误码。 - [创建用户组 - SCIMCreateGroup](https://support.huaweicloud.com/api-identitycenter/SCIMCreateGroup.md): 使用SCIM协议,同步用户组到IAM身份中心。POST /{tenant_id}/scim/v2/Groups状态码: 201状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500创建用户组。状态码: 201Successful请参见状态码。请参见错误码。 - [列出用户组 - SCIMListGroups](https://support.huaweicloud.com/api-identitycenter/SCIMListGroups.md): 对现有用户组列表执行筛选查询,最多只能返回50个结果。GET /{tenant_id}/scim/v2/Groups状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500列出用户组。状态码: 200Successful请参见状态码。请参见错误码。 - [查询用户组详情 - SCIMGetGroup](https://support.huaweicloud.com/api-identitycenter/SCIMGetGroup.md): 查询现有用户组的详情信息。GET /{tenant_id}/scim/v2/Groups/{group_id}状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500查询用户组详情。状态码: 200Successful请参见状态码。请参见错误码。 - [删除用户组 - SCIMDeleteGroup](https://support.huaweicloud.com/api-identitycenter/SCIMDeleteGroup.md): 删除现有用户组。DELETE /{tenant_id}/scim/v2/Groups/{group_id}状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500删除用户组。无请参见状态码。请参见错误码。 - [部分更新用户组 - SCIMPatchGroup](https://support.huaweicloud.com/api-identitycenter/SCIMPatchGroup.md): 修改现有用户组的部分属性,和管理用户组中的用户。PATCH /{tenant_id}/scim/v2/Groups/{group_id}状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500更新用户组的部分属性。无请参见状态码。请参见错误码。 - [查询服务提供商配置 - SCIMServiceProviderConfig](https://support.huaweicloud.com/api-identitycenter/SCIMServiceProviderConfig.md): 查询IAM身份中心的SCIM相关配置信息。GET /{tenant_id}/scim/v2/ServiceProviderConfig状态码: 200状态码: 400状态码: 403状态码: 404状态码: 409状态码: 500查询IAM身份中心的SCIM相关配置信息。状态码: 200Successful请参见状态码。请参见错误码。 - [创建服务提供商证书 - CreateSpCertificate](https://support.huaweicloud.com/api-identitycenter/CreateSpCertificate.md): 创建服务提供商SAML协议签名证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自 - [列出服务提供商证书 - ListSpCertificates](https://support.huaweicloud.com/api-identitycenter/ListSpCertificates.md): 查询服务提供商SAML协议签名证书账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v - [删除服务提供商证书 - DeleteSpCertificate](https://support.huaweicloud.com/api-identitycenter/DeleteSpCertificate.md): 删除服务提供商SAML协议签名证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自 - [激活服务提供商证书 - UpdateSpActiveCertificate](https://support.huaweicloud.com/api-identitycenter/UpdateSpActiveCertificate.md): 激活服务提供商SAML协议签名证书。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自 - [查询服务提供商配置信息 - GetSpConfigurationForDirectory](https://support.huaweicloud.com/api-identitycenter/GetSpConfigurationForDirectory.md): 查询服务提供商配置信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK - [注册客户端 - RegisterClient](https://support.huaweicloud.com/api-identitycenter/RegisterClient.md): 向IAM身份中心注册客户端,这允许客户端启动设备授权,输出应该持久化以便于身份验证请求重用。POST /v1/clients状态码: 200向IAM身份中心注册客户端。状态码: 200Successful请参见状态码。请参见错误码。 - [创建令牌 - CreateToken](https://support.huaweicloud.com/api-identitycenter/CreateToken.md): 获取访问令牌。POST /v1/tokens状态码: 200创建访问令牌。状态码: 200Successful请参见状态码。请参见错误码。 - [请求设备授权 - StartDeviceAuthorization](https://support.huaweicloud.com/api-identitycenter/StartDeviceAuthorization.md): 发起设备授权请求。POST /v1/device/authorize状态码: 200请求设备授权。状态码: 200Successful请参见状态码。请参见错误码。 - [登出用户 - Logout](https://support.huaweicloud.com/api-identitycenter/Logout.md): 将用户从门户登出。POST /v1/logout无登出用户。无请参见状态码。请参见错误码。 - [列出账号 - ListAccounts](https://support.huaweicloud.com/api-identitycenter/ListAccounts.md): 列出分配给用户的所有账号。GET /v1/assigned-accounts状态码: 200列出分配给用户的所有账号。状态码: 200Successful请参见状态码。请参见错误码。 - [列出账号委托 - ListAccountAgencies](https://support.huaweicloud.com/api-identitycenter/ListAccountAgencies.md): 列出账号分配给用户的所有委托或信任委托。GET /v1/assigned-agencies状态码: 200列出账号分配给用户的所有委托或信任委托。状态码: 200Successful请参见状态码。请参见错误码。 - [获取委托凭证 - GetAgencyCredentials](https://support.huaweicloud.com/api-identitycenter/GetAgencyCredentials.md): 获取分配给用户的委托或信任委托的STS短期凭证。GET /v1/credentials状态码: 200获取分配给用户的委托或信任委托的STS短期凭证。状态码: 200Successful请参见状态码。请参见错误码。 - [权限和授权项说明](https://support.huaweicloud.com/api-identitycenter/iic_04_0026.md): 如果您需要对您所拥有的IAM身份中心进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用IAM身份中心服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或信任委托 - [身份策略授权参考](https://support.huaweicloud.com/api-identitycenter/iic_04_0028.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-identitycenter/iic_04_0030.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-identitycenter/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。更多服务错误码请参见API错误中心。 - [获取账号、IAM用户、项目、用户组、区域、委托的名称和ID](https://support.huaweicloud.com/api-identitycenter/iic_04_0032.md): 从控制台获取账号名、账号ID、用户名、用户ID、项目名称、项目ID在华为云首页右上角,单击“控制台”。在右上角的用户名中选择我的凭证。进入我的凭证在“我的凭证”界面,API凭证页签中,查看账号名、账号ID、用户名、用户ID、项目名称、项目ID。每个区域的项目ID有所不同,需要根据业务所在的区域获取对应的项目ID。查看账号名、账号ID、用户 ## 最佳实践 - [通过IAM身份中心对企业多账号的身份和权限进行管理](https://support.huaweicloud.com/bestpractice-identitycenter/idc_05_0001.md): 本文主要介绍管理账号A在IAM身份中心中创建一个用户Alice,并将其与组织下的一个成员账号(a__abc)进行关联,且该账号已关联权限集PolicySet(已配置ECS管理权限),实现多账号的身份和权限的管理。IAM身份中心依赖组织云服务定义的组织来获取成员账号信息。在使用IAM身份中心之前,必须先开通组织云服务并创建组织,以组织管理账 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-identitycenter/iic_sdk_0001.md): 本文介绍了IAM身份中心服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了IAM身份中心服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。如果无法正常打开GitHub仓库,请检查您所使用