委托DWS管理资源
由于华为云各服务之间存在业务交互关系,一些运维操作需要与其他云服务协同完成,在使用这部分功能前需要您创建云服务委托,将操作权限委托给DWS,让DWS以您的身份使用其他云服务,代替您进行一些资源运维工作。
应用场景
- 日志收集:DWS需要将运行日志上报到LTS服务,通过委托获取LTS的写入权限。
- 审计日志转储:DWS需要将审计日志存储到OBS桶,通过委托获取OBS的管理权限。
- KMS加密集群:DWS需要查询和轮转KMS密钥,通过委托获取KMS的管理权限。
- 节点故障自动恢复:节点故障时,DWS需要将EIP从故障节点迁移到正常节点,并通过ELB添加和删除监听器实例,通过委托获取VPC和ELB的管理权限。
- 存算分离弹性扩缩容:存算分离场景下,DWS需要自动增删计划定时扩缩容只读计算组,通过委托获取DWS的Tenant Administrator权限。
约束与限制
- DWS当前正在对委托权限进行优化调整,整改前的委托依赖的IAM权限较大,当前正在逐步牵引向新的委托进行迁移,如您期望尽快切换至整改后的低权限委托以便于更好地保护您的资源,请联系运维人员处理。
- 默认情况下,只有华为云账号用户或拥有Security Administrator权限的用户才具备查询委托和创建委托的权限。账号中的IAM用户,默认没有查询委托和创建委托的权限,如果在查询或进行委托相关操作时出现权限不足,此时需联系有权限的用户在当前页面完成对DWS的委托授权。
- 委托权限会从cache缓存中获取,cache的更新刷新机制为一小时一次。如果您有对委托的更新操作,最晚需要一小时才能生效。
DWS委托权限(新)
DWS结合委托操作实际依赖的接口,优化调整后的委托权限如下:
| 委托名 | 委托权限 | 使用场景说明 |
|---|---|---|
| DWSAgencyAccess | DWS Agency Access | 数据仓库服务使用委托功能时依赖的最小化权限。 例如:LTS实际仅依赖lts:groups:put,该系统策略中仅拥有这一个LTS的操作权限。 |
完整依赖的操作信息可登录IAM服务管理控制台,在“权限管理 > 权限”页面单击“DWS Agency Access”权限查看。
DWS委托权限(旧)
旧的委托权限依赖场景说明如下表所示:
| 委托名 | 委托权限 | 使用场景说明 |
|---|---|---|
| DWSAccessLTS | LTS FullAccess | LTS日志收集,上报日志到LTS服务。 |
| DWSAccessOBS | OBS Administrator | 审计日志转储,上报审计日志数据到OBS桶。 |
| DWSAccessKMS | KMS Administrator | KMS加密集群,查询和轮转密钥。 |
| DWSAccessVPC | Server Administrator | 节点故障场景下,EIP从故障节点自动迁移到正常节点。 |
| DWSAccessDWS | Tenant Administrator |
|
创建DWS委托
- 登录DWS管理控制台。
- 鼠标移动至页面右上角账号,单击“统一身份认证”,进入统一身份认证服务页面。
- 在左侧导航栏选择“委托”,进入委托管理页面。
- 单击页面右上角“创建委托”,配置委托信息:
- 委托名称:输入委托名称(如DWSAgencyAccess)。
- 委托类型:选择“云服务”。
- 云服务:选择“数据仓库服务 DWS”。
- 持续时间:根据需要下拉框选择委托有效期,默认为“永久”。
- 单击“完成”,在弹窗中单击“立即授权”,进入授权页面。
- 在权限页面选择对应的委托权限(DWS Agency Access)。
- 单击“下一步”,选择授权资源范围为“所有资源”或指定资源,确认无误后,单击“确定”提交创建。
- 委托创建完成后,在统一身份认证服务的“委托”列表中查看新创建的委托是否存在,状态显示为“正常”即表示创建成功。委托权限约需一小时内生效,如需确认权限是否生效,可尝试执行依赖该委托的操作(如LTS日志收集)。
相关文档
- 统一身份认证服务简介:统一身份认证服务
- 创建委托操作指导:创建委托并授权
- IAM授予DWS权限指导:通过IAM授予使用DWS的权限