- Visão geral de serviço
- No momento, o conteúdo não está disponível no seu idioma selecionado. Consulte a versão em inglês.
- What's New
- Function Overview
- Billing
-
Getting Started
- Using a Public NAT Gateway to Enable Servers to Share One or More EIPs to Access the Internet
- Using a Public NAT Gateway to Enable Servers to Be Accessed by the Internet
- Using a Private NAT Gateway to Connect Cloud and On-premises Networks
- Using Multiple Public NAT Gateways Together in Performance-Demanding Scenarios
-
User Guide
- Public NAT Gateways
- Private NAT Gateways
- Permissions Management
- Tag Management
- Managing Quotas
- Monitoring
- Auditing
-
Best Practices
- Enabling Private Networks to Access the Internet Using a Cloud Connection and SNAT
- Using a Public NAT Gateway and Direct Connect to Accelerate Internet Access
- Using a Private NAT Gateway and Direct Connect to Enable Communications Between a VPC and an On-premises Data Center
- Using a Public NAT Gateway and VPC Peering to Enable Communications Between VPCs and the Internet
- Preserving Your Network with NAT Gateways During Cloud Migration
-
API Reference
- Before You Start
- API Overview
- Calling APIs
- APIs of Public NAT Gateways
- APIs for Private NAT Gateways
- Application Examples
- Permissions Policies and Supported Actions
- Appendixes
- Out-of-Date APIs
- SDK Reference
-
FAQs
-
Public NAT Gateways
- What Is the Relationship Between a VPC, Public NAT Gateway, EIP Bandwidth, and ECS?
- How Does a Public NAT Gateway Offer High Availability?
- Which Ports Cannot Be Accessed?
- What Are the Differences Between Using a Public NAT Gateway and Using an EIP for an ECS?
- What Should I Do If I Fail to Access the Internet Through a Public NAT Gateway?
- Can I Change the VPC for a Public NAT Gateway?
- Does Public NAT Gateway Support IPv6 Addresses?
- What Security Policies Can I Configure to Implement Access Control If I Use a Public NAT Gateway?
- What Can I Do If Connection Between My Servers and the Internet Fails After I Add SNAT and DNAT Rules?
- Can a Public NAT Gateway Limit the Bandwidth of a Server?
- What Can I Do If the Number of Lost Packets of a Public NAT Gateway Exceeds the Threshold (or EIP Port Allocation Exceeds the Threshold)?
-
Private NAT Gateways
- How Do I Troubleshoot a Network Failure After a Private NAT Gateway Is Configured?
- How Many Private NAT Gateways Can I Buy in a VPC?
- Can I Increase the Numbers of SNAT and DNAT Rules Supported by a Private NAT Gateway?
- Can Private NAT Gateways Translate On-premises IP Addresses Connected to the Cloud Through Direct Connect?
- What Are the Differences Between Private NAT Gateways and Public NAT Gateways?
- Can a Private NAT Gateway Be Used Across Accounts?
-
SNAT Rules
- Why Do I Need SNAT?
- What Are SNAT Connections?
- What Is the Bandwidth of a Public NAT Gateway That Is Used by Servers to Access the Internet? How Do I Configure the Bandwidth?
- How Do I Resolve Packet Loss or Connection Failure Issues When Using a NAT Gateway?
- What Should I Do If My ECS Fails to Access a Server on the Public Network Through a Public NAT Gateway?
- What Are the Relationships and Differences Between the CIDR Blocks in a NAT Gateway and in an SNAT Rule?
- DNAT Rules
-
Public NAT Gateways
- Videos
- Glossary
-
More Documents
-
User Guide (ME-Abu Dhabi Region)
- Overview
- Getting Started
- Managing NAT Gateways
- Managing SNAT Rules
- Managing DNAT Rules
- Monitoring Management
-
FAQs
-
NAT Gateway
- What Is the Relationship Between VPC, NAT Gateway, EIP Bandwidth, and ECS?
- How Does A NAT Gateway Offer High Availability?
- Which Ports Cannot Be Accessed?
- What Can I Do If I Fail to Access the Internet Through the NAT Gateway?
- Can I Change the VPC for a NAT Gateway After It Is Created?
- What Is the Quota of the NAT Gateway?
-
SNAT
- Why SNAT Is Used?
- What Are SNAT Connections?
- What Is the Bandwidth of the NAT Gateway When a Server Accesses the Internet Through the NAT Gateway? Where Can I Configure the Bandwidth?
- How Do I Resolve Packet Loss or Connection Failure Issues When Using a NAT Gateway?
- What Are the Relationships and Differences Between the CIDR Blocks in a NAT Gateway and in an SNAT Rule?
- DNAT
-
NAT Gateway
- Change History
- API Reference (ME-Abu Dhabi Region)
-
User Guide (Paris Region)
- Overview
-
Getting Started
- Allowing a Private Network to Access the Internet Using SNAT
- Allowing Internet Users to Access a Service in a Private Network Using DNAT
- Allowing On-Premises Servers to Communicate with the Internet
- Using Private NAT Gateways to Enable Communications Between Cloud and On-premises Networks
- Using Multiple Public NAT Gateways Together in Performance-Demanding Scenarios
- Public NAT Gateways
- Private NAT Gateways
- Permissions Management
- Monitoring
-
FAQs
-
Public NAT Gateways
- What Is the Relationship Between a VPC, Public NAT Gateway, EIP Bandwidth, and ECS?
- How Does a Public NAT Gateway Offer High Availability?
- Which Ports Cannot Be Accessed?
- What Are the Differences Between Using a NAT Gateway and Using an EIP for an ECS?
- What Should I Do If I Fail to Access the Internet Through a NAT Gateway?
- Can I Change the VPC for a NAT Gateway?
- What Is the Quota of the NAT Gateway?
- Can I Update NAT Gateways and SNAT Rules?
- Does NAT Gateway Support IPv6 Addresses?
- What Security Policies Can I Configure to Implement Access Control If I Use a NAT Gateway?
- What Can I Do If Connection Between My Servers and the Internet Fails After I Add SNAT and DNAT Rules?
-
Private NAT Gateways
- How Do I Troubleshoot a Network Failure After a Private NAT Gateway Is Configured?
- How Many Private NAT Gateways Can I Create in a VPC?
- Can I Increase the Numbers of SNAT and DNAT Rules Supported by a Private NAT Gateway?
- Can an SNAT Rule and a DNAT Rule of a Private NAT Gateway Share the Same Transit IP Address?
- Can Private NAT Gateways Translate On-premises IP Addresses Connected to the Cloud Through Direct Connect?
- What Are the Differences Between Private NAT Gateways and Public NAT Gateways?
- Can a Private NAT Gateway Be Used Across ?
-
SNAT Rules
- Why Do I Need SNAT?
- What Are SNAT Connections?
- What Is the Bandwidth of a NAT Gateway That Is Used by Servers to Access the Internet? How Do I Configure the Bandwidth?
- How Do I Resolve Packet Loss or Connection Failure Issues When Using a NAT Gateway?
- What Should I Do If My ECS Fails to Access a Server on the Public Network Through a NAT Gateway?
- What Are the Relationships and Differences Between the CIDR Blocks in a NAT Gateway and in an SNAT Rule?
- DNAT Rules
-
Public NAT Gateways
- Change History
- API Reference (Paris Region)
-
User Guide (Kuala Lumpur Region)
- Overview
- Getting Started
- Managing NAT Gateways
- Managing SNAT Rules
- Managing DNAT Rules
- Permissions Management
- Monitoring Management
-
FAQs
- NAT Gateway
-
SNAT
- Why Is SNAT Used?
- What Are SNAT Connections?
- What Is the Bandwidth of the NAT Gateway When a Server Accesses the Internet Through the NAT Gateway? Where Can I Configure the Bandwidth?
- How Do I Resolve Packet Loss or Connection Failure Issues When Using a NAT Gateway?
- What Are the Relationships and Differences Between the CIDR Blocks in a NAT Gateway and in an SNAT Rule?
- DNAT
- Change History
- API Reference (Kuala Lumpur Region)
-
User Guide (Ankara Region)
- Service Overview
- Getting Started
- Public NAT Gateways
- Private NAT Gateways
- Permissions Management
- Monitoring
-
FAQs
- Public NAT Gateways
-
Private NAT Gateways
- How Do I Troubleshoot a Network Failure After a Private NAT Gateway Is Configured?
- How Many Private NAT Gateways Can I Create in a VPC?
- Can Private NAT Gateways Translate On-premises IP Addresses Connected to the Cloud Through Direct Connect?
- What Are the Differences Between Private NAT Gateways and Public NAT Gateways?
- Can a Private NAT Gateway Be Used Across Accounts?
- SNAT Rules
- DNAT Rules
- Change History
-
API Reference (Ankara Region)
- Before You Start
- API Overview
- Calling APIs
- APIs for Public NAT Gateways
- Private Nat API
- Permissions Policies and Supported Actions
- Common Parameters
- Change History
-
User Guide (ME-Abu Dhabi Region)
Mostrar todos
Copiado.
Gerenciamento de permissões
Você pode usar o Identity and Access Management (IAM) para gerenciar as permissões do NAT Gateway e controlar o acesso aos seus recursos. IAM fornece autenticação de identidade, gerenciamento de permissões e controle de acesso.
Você pode criar usuários de IAM para seus funcionários e atribuir permissões a esses usuários com base em princípio de privilégio mínimo (PoLP) para controlar o acesso a tipos de recursos específicos. Por exemplo, você pode criar usuários do IAM para desenvolvedores de software e atribuir permissões específicas para permitir que eles usem recursos do NAT Gateway, mas impedi-los de excluir recursos ou executar operações de alto risco.
Se sua conta da Huawei Cloudconta não exigir usuários individuais do IAM para gerenciamento de permissões, pule esta seção.
O IAM pode ser usado gratuitamente. Você paga apenas pelos recursos em sua conta. Para obter mais informações sobre o IAM, consulte O que é o IAM?
Permissões do NAT Gateway
Por padrão, os novos usuários do IAM não têm nenhuma permissão atribuída. Para atribuir permissões a esses novos usuários, o administrador da conta precisa adicioná-los a um ou mais grupos e anexar políticas de permissões ou funções a esses grupos.
O NAT Gateway é um serviço de nível de projeto implantado e acessado em regiões físicas específicas. Ao atribuir permissões de NAT Gateway a um grupo de usuários, especifique os projetos específicos da região em que as permissões entrarão em vigor. Se você selecionar All projects, as permissões serão concedidas para todos os projetos específicos da região. Ao acessar o NAT Gateway, os usuários precisam mudar para uma região onde foram autorizados a usar esse serviço.
Você pode conceder permissões aos usuários usando funções e políticas.
- Funções: um tipo de mecanismo de autorização grosseira que fornece apenas um número limitado de funções de nível de serviço. Ao usar funções para conceder permissões, você também precisa atribuir funções de dependência. No entanto, as funções não são uma escolha adequada para autorização refinada e controle de acesso seguro.
- Políticas: um tipo de mecanismo de autorização refinado que define as permissões necessárias para realizar operações em recursos de nuvem específicos sob determinadas condições. Esse mecanismo permite uma autorização baseada em políticas mais flexível para um controle de acesso mais seguro. Por exemplo, o administrador da conta pode conceder aos usuários do NAT Gateway apenas as permissões para gerenciar um determinado tipo de gateways NAT e regras de SNAT. A maioria das políticas define permissões com base em APIs. Para as ações de API suportadas pelo NAT Gateway, consulte Políticas de permissões e ações suportadas.
Nome da política |
Descrição |
Tipo |
Dependência |
---|---|---|---|
NATFullAccess |
Todas as operações em recursos do NAT Gateway. |
Política definida pelo sistema |
N/A |
NATReadOnlyAccess |
Permissões somente leitura para todos os recursos do NAT Gateway. |
Política definida pelo sistema |
N/A |
NAT Administrator |
Todas as operações em recursos do NAT Gateway. |
Função definida pelo sistema |
Para receber essa permissão, os usuários também devem ter a permissão Tenant Guest. |
Tabela 2 lista as operações comuns suportadas por cada política ou função do sistema NAT Gateway. Selecione as políticas ou funções conforme necessário.
Operação |
NATFullAccess |
NAT ReadOnlyAccess |
NAT Gateway Administrator |
---|---|---|---|
Criar um gateway NAT |
√ |
x |
√ |
Consultar gateways NAT |
√ |
√ |
√ |
Consultar detalhes do gateway NAT |
√ |
√ |
√ |
Atualizar um gateway NAT |
√ |
x |
√ |
Excluir um gateway NAT |
√ |
x |
√ |
Adicionar uma regra de SNAT |
√ |
x |
√ |
Exibir uma regra de SNAT |
√ |
√ |
√ |
Modificar uma regra de SNAT |
√ |
x |
√ |
Deletar uma regra de SNAT |
√ |
x |
√ |
Adicionar uma regra de DNAT |
√ |
x |
√ |
Visualizar uma regra de DNAT |
√ |
√ |
√ |
Modificar uma regra de DNAT |
√ |
x |
√ |
Excluir uma regra de DNAT |
√ |
x |
√ |
Excluir regras do DNAT em um lote |
√ |
x |
√ |
Importar regras do DNAT usando modelos |
√ |
x |
√ |
Exportar regras do DNAT usando modelos |
√ |
√ |
√ |
Criar uma sub-rede de trânsito |
√ |
x |
√ |
Consultar sub-redes de trânsito |
√ |
√ |
√ |
Consultar detalhes sobre uma sub-rede de trânsito |
√ |
√ |
√ |
Modificar uma sub-rede de trânsito |
√ |
x |
√ |
Excluir uma sub-rede de trânsito |
√ |
x |
√ |
Atribuir um endereço IP de trânsito |
√ |
x |
√ |
Consultar um endereço IP de trânsito |
√ |
√ |
√ |
Liberar um endereço IP de trânsito |
√ |
x |
√ |

Para adicionar ou modificar uma regra do DNAT, sua conta deve ter a permissão NAT FullAccess ou a permissão refinada nat:dnatRules:create/nat:dnatRules:update. Após a configuração de uma regra DNAT, adicione uma regra de grupo de segurança para permitir que a Internet acesse os servidores para os quais a regra DNAT está configurada. Caso contrário, a regra de DNAT não pode entrar em vigor. Portanto, a permissão VPC FullAccess ou a permissão refinada vpc:securityGroups:create é necessária.