Permissões
Se você precisar atribuir permissões diferentes aos funcionários de sua empresa para acessar seus recursos de DDS, o Identity and Access Management (IAM) é uma boa opção para o gerenciamento de permissões refinado. O IAM fornece autenticação de identidade, gerenciamento de permissões e controle de acesso, ajudando você a acessar com segurança seus recursos da Huawei Cloud.
Com o IAM, você pode criar usuários do IAM e atribuir permissões para controlar seu acesso a recursos específicos. Por exemplo, se você quiser que alguns desenvolvedores de software em sua empresa usem recursos do DDS, mas não quiser que excluam instâncias do DDS ou executem outras operações de alto risco, poderá criar usuários do IAM e conceder permissão para usar instâncias do DDS, mas não para excluí-las.
Se sua conta da Huawei não exigir usuários individuais do IAM para gerenciamento de permissões, você pode ignorar esta seção.
O IAM é um serviço gratuito. Você paga apenas pelos recursos na sua conta. Para obter mais informações sobre o IAM, consulte Visão geral de serviço do IAM.
Permissões do DDS
Os novos usuários do IAM não têm nenhuma permissão atribuída por padrão. Primeiro você precisa adicioná-los a um ou mais grupos e anexar políticas ou funções a esses grupos. Em seguida, os usuários herdam permissões dos grupos e podem executar operações especificadas em serviços de nuvem com base nas permissões atribuídas a eles.
O DDS é um serviço no nível do projeto implementado para regiões específicas. Quando você define Scope como Region-specific projects e seleciona os projetos especificados nas regiões especificadas, os usuários só têm permissões para instâncias do DDS nos projetos selecionados. Se você definir Scope como All resources, os usuários terão permissões para instâncias do DDS em todos os projetos específicos da região. Ao acessar o DDS, os usuários precisam mudar para a região autorizada.
Você pode conceder permissões aos usuários usando funções e políticas.
- Funções: uma estratégia de autorização de alta granularidade fornecida pelo IAM para atribuir permissões com base nas responsabilidades de trabalho dos usuários. Apenas um número limitado de funções em nível de serviço está disponível para autorização. Os serviços da Huawei Cloud dependem uns dos outros. Ao conceder permissões usando funções, você também precisa anexar quaisquer dependências de função existentes. As funções não são ideais para autorização refinada e acesso de privilégio mínimo.
- Políticas: uma estratégia de autorização refinada que define as permissões necessárias para realizar operações em recursos específicos de nuvem sob determinadas condições. Esse tipo de autorização é mais flexível e é ideal para acesso de privilégio mínimo. Por exemplo, você pode conceder permissões apenas aos usuários para gerenciar instâncias de DDS de um determinado tipo.
Tabela 1 lists all the system-defined permissions for DDS.
| Nome da função/política | Descrição | Tipo | Dependências |
|---|---|---|---|
| DDS FullAccess | Permissões completas para o Document Database Service. | Política definida pelo sistema | Para criar instâncias anuais/mensais, configure as ações do CBC:
Para cancelar a assinatura de uma instância anual/mensal, você precisa configurar a seguinte ação de CBC:
|
| DDS ReadOnlyAccess | Permissões somente leitura para o Document Database Service. Os usuários com essas permissões só podem exibir dados do DDS. | Política definida pelo sistema | Nenhuma |
Tabela 2 lista as operações comuns suportadas por permissões definidas pelo sistema para DDS.
| Operação | DDS FullAccess | DDS ReadOnlyAccess |
|---|---|---|
| Criação de uma instância | √ | x |
| Consulta de instâncias | √ | √ |
| Exclusão de uma instância | √ | x |
| Reinicialização de uma instância | √ | x |
| Execução de uma alternância primária/secundária | √ | x |
| Alteração de uma porta do banco de dados | √ | x |
| Redefinição de uma senha | √ | x |
| Modificação de uma política SSL | √ | x |
| Alteração de um grupo de segurança | √ | x |
| Vinculação ou desvinculação de um EIP | √ | x |
| Ampliação do espaço de armazenamento | √ | x |
| Alteração das especificações da instância | √ | x |
| Adição de nós | √ | x |
| Exclusão do nó que não foi adicionado | √ | x |
| Modificação de uma política de backup automatizado | √ | x |
| Renomeação de uma instância | √ | x |
| Alteração de um endereço IP privado | √ | x |
| Alteração do modelo de parâmetro vinculado ao nó em uma instância de BD | √ | x |
| Exibição de logs lentos originais | √ | x |
| Ativação ou desativação da auditoria de log local | √ | x |
| Download de logs de auditoria | √ | x |
| Exclusão de logs de auditoria | √ | x |
| Fazer download de um backup | √ | x |
| Criação de um backup manual | √ | x |
| Consulta da lista de backups | √ | √ |
| Restauração de dados em uma nova instância de BD | √ | x |
| Restauração de dados em uma instância existente | √ | x |
| Exclusão de um backup | √ | x |
| Criação de um modelo de parâmetro | √ | x |
| Exibição de modelos de parâmetros | √ | √ |
| Modificação de um modelo de parâmetro | √ | x |
| Exclusão de um modelo de parâmetro | √ | x |
| Exibição de uma lista de central de tarefas | √ | x |
| Interrupção de um backup | √ | x |
Tabela 3 lista as operações comuns do DDS e as ações correspondentes. Você pode consultar essa tabela para personalizar as políticas de permissão.
| Operação | Ações | Escopo de autorização | Descrição |
|---|---|---|---|
| Página de criação de instância |
| Suportado:
| A VPC, a sub-rede e o grupo de segurança são exibidos na página de criação da instância. |
| Criação de uma instância |
| Suportado:
| Se a VPC, a sub-rede e o grupo de segurança padrão forem usados, a permissão vpc:*:create deverá ser configurada. Para criar uma instância criptografada, configure a permissão KMS Administrator para o projeto. |
| Consulta de instâncias de BD | dds:instance:list | Suportado:
| - |
| Consulta de detalhes de uma instância de BD | dds:instance:list | Suportado:
| Se a VPC, a sub-rede e o grupo de segurança precisarem ser exibidos na página de detalhes da instância, adicione as ações vpc:*:get e vpc:*:list. |
| Exportação de listas de instâncias de BD | dds:instance:list | Suportado:
| Se a VPC, a sub-rede e o grupo de segurança forem necessários, adicione as ações vpc:*:get e vpc:*:list. |
| Exclusão de uma instância de BD | dds:instance:deleteInstance | Suportado:
| Ao excluir uma instância de BD, exclua o endereço IP no lado dos dados. |
| Reinicialização de uma instância de BD | dds:instance:reboot | Suportado:
| - |
| Execução de uma alternância primária/secundária | dds:instance:switchover | Suportado:
| - |
| Alteração de uma porta | dds:instance:modifyPort | Suportado:
| - |
| Redefinição de uma senha | dds:instance:resetPasswd | Suportado:
| - |
| SSL modificado | dds:instance:modifySSL | Suportado:
| - |
| Modificação de um grupo de segurança | dds:instance:modifySecurityGroup | Suportado:
| - |
| Vinculação de um EIP | dds:instance:bindPublicIp | Suportado:
| Ao vincular um EIP, você precisa consultar o EIP criado.
Para obter detalhes, consulte Endereço IP flutuante. |
| Desvinculação de um EIP | dds:instance:unbindPublicIp | Suportado:
|
Para obter detalhes, consulte Endereço IP flutuante. |
| Ampliação do espaço de armazenamento | dds:instance:extendVolume | Suportado:
| - |
| Alteração de classes de instância de BD | dds:instance:modifySpec | Suportado:
| - |
| Adição de nós |
| Suportado:
| - |
| Exclusão do nó que não foi adicionado | dds:instance:extendNode | Suportado:
| Se o endereço IP tiver sido criado, mas o procedimento subsequente falhar, exclua o endereço IP no lado dos dados. |
| Modificação de uma política de backup automatizado | dds:instance:modifyBackupPolicy | Suportado:
| - |
| Renomeação de uma instância de BD | dds:instance:modify | Suportado:
| - |
| Alteração de um endereço IP privado |
| Suportado:
| Antes de alterar o endereço IP privado, consulte os endereços IP disponíveis. |
| Alteração do modelo de parâmetro vinculado ao nó em uma instância de BD | dds:instance:modifyParameter | Suportado:
| - |
| Exibição de logs lentos originais | dds:instance:modifySlowLogPlaintextSwitch | Suportado:
| - |
| Ativação ou desativação da auditoria de log local | dds:instances:modifyAuditLogSwitch | Suportado:
| - |
| Download de logs de auditoria | dds:instances:downloadAuditLog | Suportado:
| - |
| Exclusão de logs de auditoria | dds:instance:deleteAuditLog | Suportado:
| - |
| Download de um arquivo de backup | dds:backup:download | Suportado:
| - |
| Alteração do modo de cobrança de pagamento por uso para anual/mensal | dds:instances:renew | Suportado:
| - |
| Criação de um backup manual | dds:instance:createManualBackup | Suportado:
| - |
| Consulta da lista de backups | dds:backup:list | Suportado:
| - |
| Restauração de dados em uma nova instância de BD |
| Suportado:
| A permissão de administrador do KMS precisa ser configurada para a instância criptografada no projeto. |
| Restauração para uma instância de BD existente | dds:backup:refreshInstanceFromBackup | Suportado:
| - |
| Exclusão de um backup | dds:backup:delete | Suportado:
| - |
| Criação de um modelo de parâmetro | dds:param:create | Suportado:
| - |
| Exibição de modelos de parâmetros | dds:param:list | Suportado:
| - |
| Modificação de um modelo de parâmetro | dds:param:modify | Suportado:
| - |
| Exclusão de um modelo de parâmetro | dds:param:delete | Suportado:
| - |
| Lista da central de tarefas | dds:task:list | Suportado:
| - |
| Interrupção de um backup | dds:backup:stop | Suportado:
| - |
| Consulta de um grupo de logs | lts:groups:get | Suportado:
| - |
| Consulta de um fluxo de log | lts:topics:get | Suportado:
| - |