Este conteúdo foi traduzido por máquina para sua conveniência e a Huawei Cloud não pode garantir que o conteúdo foi traduzido com precisão. Para exibir o conteúdo original, use o link no canto superior direito para mudar para a página em inglês.
Atualizado em 2026-09-21 GMT+08:00

Permissões

Se você precisar atribuir permissões diferentes aos funcionários de sua empresa para acessar seus recursos de DDS, o Identity and Access Management (IAM) é uma boa opção para o gerenciamento de permissões refinado. O IAM fornece autenticação de identidade, gerenciamento de permissões e controle de acesso, ajudando você a acessar com segurança seus recursos da Huawei Cloud.

Com o IAM, você pode criar usuários do IAM e atribuir permissões para controlar seu acesso a recursos específicos. Por exemplo, se você quiser que alguns desenvolvedores de software em sua empresa usem recursos do DDS, mas não quiser que excluam instâncias do DDS ou executem outras operações de alto risco, poderá criar usuários do IAM e conceder permissão para usar instâncias do DDS, mas não para excluí-las.

Se sua conta da Huawei não exigir usuários individuais do IAM para gerenciamento de permissões, você pode ignorar esta seção.

O IAM é um serviço gratuito. Você paga apenas pelos recursos na sua conta. Para obter mais informações sobre o IAM, consulte Visão geral de serviço do IAM.

Permissões do DDS

Os novos usuários do IAM não têm nenhuma permissão atribuída por padrão. Primeiro você precisa adicioná-los a um ou mais grupos e anexar políticas ou funções a esses grupos. Em seguida, os usuários herdam permissões dos grupos e podem executar operações especificadas em serviços de nuvem com base nas permissões atribuídas a eles.

O DDS é um serviço no nível do projeto implementado para regiões específicas. Quando você define Scope como Region-specific projects e seleciona os projetos especificados nas regiões especificadas, os usuários só têm permissões para instâncias do DDS nos projetos selecionados. Se você definir Scope como All resources, os usuários terão permissões para instâncias do DDS em todos os projetos específicos da região. Ao acessar o DDS, os usuários precisam mudar para a região autorizada.

Você pode conceder permissões aos usuários usando funções e políticas.

  • Funções: uma estratégia de autorização de alta granularidade fornecida pelo IAM para atribuir permissões com base nas responsabilidades de trabalho dos usuários. Apenas um número limitado de funções em nível de serviço está disponível para autorização. Os serviços da Huawei Cloud dependem uns dos outros. Ao conceder permissões usando funções, você também precisa anexar quaisquer dependências de função existentes. As funções não são ideais para autorização refinada e acesso de privilégio mínimo.
  • Políticas: uma estratégia de autorização refinada que define as permissões necessárias para realizar operações em recursos específicos de nuvem sob determinadas condições. Esse tipo de autorização é mais flexível e é ideal para acesso de privilégio mínimo. Por exemplo, você pode conceder permissões apenas aos usuários para gerenciar instâncias de DDS de um determinado tipo.

Tabela 1 lists all the system-defined permissions for DDS.

Tabela 1 Permissões definidas pelo sistema para DDS

Nome da função/política

Descrição

Tipo

Dependências

DDS FullAccess

Permissões completas para o Document Database Service.

Política definida pelo sistema

Para criar instâncias anuais/mensais, configure as ações do CBC:
  • bss:balance:view
  • bss:balance:update
  • bss:order:view
  • bss:order:pay
  • bss:order:update
  • bss:renewal:view
  • bss:renewal:update
Para cancelar a assinatura de uma instância anual/mensal, você precisa configurar a seguinte ação de CBC:
  • bss:unsubscribe:update

DDS ReadOnlyAccess

Permissões somente leitura para o Document Database Service. Os usuários com essas permissões só podem exibir dados do DDS.

Política definida pelo sistema

Nenhuma

Tabela 2 lista as operações comuns suportadas por permissões definidas pelo sistema para DDS.

Tabela 2 Operações comuns suportadas por permissões definidas pelo sistema

Operação

DDS FullAccess

DDS ReadOnlyAccess

Criação de uma instância

√

x

Consulta de instâncias

√

√

Exclusão de uma instância

√

x

Reinicialização de uma instância

√

x

Execução de uma alternância primária/secundária

√

x

Alteração de uma porta do banco de dados

√

x

Redefinição de uma senha

√

x

Modificação de uma política SSL

√

x

Alteração de um grupo de segurança

√

x

Vinculação ou desvinculação de um EIP

√

x

Ampliação do espaço de armazenamento

√

x

Alteração das especificações da instância

√

x

Adição de nós

√

x

Exclusão do nó que não foi adicionado

√

x

Modificação de uma política de backup automatizado

√

x

Renomeação de uma instância

√

x

Alteração de um endereço IP privado

√

x

Alteração do modelo de parâmetro vinculado ao nó em uma instância de BD

√

x

Exibição de logs lentos originais

√

x

Ativação ou desativação da auditoria de log local

√

x

Download de logs de auditoria

√

x

Exclusão de logs de auditoria

√

x

Fazer download de um backup

√

x

Criação de um backup manual

√

x

Consulta da lista de backups

√

√

Restauração de dados em uma nova instância de BD

√

x

Restauração de dados em uma instância existente

√

x

Exclusão de um backup

√

x

Criação de um modelo de parâmetro

√

x

Exibição de modelos de parâmetros

√

√

Modificação de um modelo de parâmetro

√

x

Exclusão de um modelo de parâmetro

√

x

Exibição de uma lista de central de tarefas

√

x

Interrupção de um backup

√

x

Tabela 3 lista as operações comuns do DDS e as ações correspondentes. Você pode consultar essa tabela para personalizar as políticas de permissão.

Tabela 3 Operações comuns e ações suportadas

Operação

Ações

Escopo de autorização

Descrição

Página de criação de instância

  • vpc:vpcs:list
  • vpc:subnets:get
  • vpc:securityGroups:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

A VPC, a sub-rede e o grupo de segurança são exibidos na página de criação da instância.

Criação de uma instância

  • dds:instance:create
  • vpc:vpcs:list
  • vpc:vpcs:get
  • vpc:subnets:get
  • vpc:securityGroups:get
  • vpc:ports:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

Se a VPC, a sub-rede e o grupo de segurança padrão forem usados, a permissão vpc:*:create deverá ser configurada.

Para criar uma instância criptografada, configure a permissão KMS Administrator para o projeto.

Consulta de instâncias de BD

dds:instance:list

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Consulta de detalhes de uma instância de BD

dds:instance:list

Suportado:

  • Projetos de IAM
  • Projetos empresariais

Se a VPC, a sub-rede e o grupo de segurança precisarem ser exibidos na página de detalhes da instância, adicione as ações vpc:*:get e vpc:*:list.

Exportação de listas de instâncias de BD

dds:instance:list

Suportado:

  • Projetos de IAM
  • Projetos empresariais

Se a VPC, a sub-rede e o grupo de segurança forem necessários, adicione as ações vpc:*:get e vpc:*:list.

Exclusão de uma instância de BD

dds:instance:deleteInstance

Suportado:

  • Projetos de IAM
  • Projetos empresariais

Ao excluir uma instância de BD, exclua o endereço IP no lado dos dados.

Reinicialização de uma instância de BD

dds:instance:reboot

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Execução de uma alternância primária/secundária

dds:instance:switchover

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Alteração de uma porta

dds:instance:modifyPort

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Redefinição de uma senha

dds:instance:resetPasswd

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

SSL modificado

dds:instance:modifySSL

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Modificação de um grupo de segurança

dds:instance:modifySecurityGroup

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Vinculação de um EIP

dds:instance:bindPublicIp

Suportado:

  • Projetos de IAM

Ao vincular um EIP, você precisa consultar o EIP criado.

  • Projetos empresariais não são suportados.
  • A autenticação refinada não é suportada.

Para obter detalhes, consulte Endereço IP flutuante.

Desvinculação de um EIP

dds:instance:unbindPublicIp

Suportado:

  • Projetos de IAM
  • Projetos empresariais não são suportados.
  • A autenticação refinada não é suportada.

Para obter detalhes, consulte Endereço IP flutuante.

Ampliação do espaço de armazenamento

dds:instance:extendVolume

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Alteração de classes de instância de BD

dds:instance:modifySpec

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Adição de nós

  • dds:instance:extendNode
  • vpc:vpcs:list
  • vpc:vpcs:get
  • vpc:subnets:get
  • vpc:securityGroups:get
  • vpc:ports:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Exclusão do nó que não foi adicionado

dds:instance:extendNode

Suportado:

  • Projetos de IAM
  • Projetos empresariais

Se o endereço IP tiver sido criado, mas o procedimento subsequente falhar, exclua o endereço IP no lado dos dados.

Modificação de uma política de backup automatizado

dds:instance:modifyBackupPolicy

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Renomeação de uma instância de BD

dds:instance:modify

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Alteração de um endereço IP privado

  • dds:instance:modifyVIP
  • vpc:subnets:get
  • vpc:ports:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

Antes de alterar o endereço IP privado, consulte os endereços IP disponíveis.

Alteração do modelo de parâmetro vinculado ao nó em uma instância de BD

dds:instance:modifyParameter

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Exibição de logs lentos originais

dds:instance:modifySlowLogPlaintextSwitch

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Ativação ou desativação da auditoria de log local

dds:instances:modifyAuditLogSwitch

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Download de logs de auditoria

dds:instances:downloadAuditLog

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Exclusão de logs de auditoria

dds:instance:deleteAuditLog

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Download de um arquivo de backup

dds:backup:download

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Alteração do modo de cobrança de pagamento por uso para anual/mensal

dds:instances:renew

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Criação de um backup manual

dds:instance:createManualBackup

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Consulta da lista de backups

dds:backup:list

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Restauração de dados em uma nova instância de BD

  • dds:backup:createInstanceFromBackup
  • vpc:vpcs:list
  • vpc:vpcs:get
  • vpc:subnets:get
  • vpc:securityGroups:get
  • vpc:ports:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

A permissão de administrador do KMS precisa ser configurada para a instância criptografada no projeto.

Restauração para uma instância de BD existente

dds:backup:refreshInstanceFromBackup

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Exclusão de um backup

dds:backup:delete

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Criação de um modelo de parâmetro

dds:param:create

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Exibição de modelos de parâmetros

dds:param:list

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Modificação de um modelo de parâmetro

dds:param:modify

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Exclusão de um modelo de parâmetro

dds:param:delete

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Lista da central de tarefas

dds:task:list

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Interrupção de um backup

dds:backup:stop

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Consulta de um grupo de logs

lts:groups:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-

Consulta de um fluxo de log

lts:topics:get

Suportado:

  • Projetos de IAM
  • Projetos empresariais

-