
# 权限管理
AppStage中的用户，可以根据需求申请权限，达到用户权限隔离的目的。AppStage提供了用户身份认证、访问控制等功能，可以帮助您安全地控制资源访问。
#### 基本概念
| 概念  | 描述                                    |
|:---|:---|
| 用户  | 加入到AppStage成员列表的成员。                   |
| 角色  | 代表权限的集合体，不同角色的权限不同，方便企业使用及管理。         |
| 权限  | 访问、操作AppStage资源的权限。包括功能权限、数据的查看操作权限等。 |
| 产品级 | 该角色只具备在对应产品下的操作权限。                    |
| 服务级 | 该角色只具备在对应服务下的操作权限。                    |
   
#### 角色和权限
租户管理员：购买AppStage并关联组织的账号，为AppStage的租户管理员。租户管理员除了具有购买、变更规格、续费、退订等操作权限，还具有组织管理员的权限。组织管理员的权限请参考[表1]。
AppStage的角色和权限如[表1]所示。
 表1岗位/角色 
| 子系统      | 岗位/角色           | 级别  | 岗位/角色描述                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 可管理的下级岗位/角色                                                                                                                                                                                                                                                                                                                                                                                       | 申请加入时审批者岗位/角色                                                                                                                                                                                                   |
|:---|:---|:---|:---|:---|:---|
| 应用平台系统级  | 组织管理员           | 系统级 | - 管理组织：部门及成员的创建、编辑、删除、查看等操作。  - 管理应用基础信息：产品、服务、微服务的创建、编辑、删除、下线、同步、查看等操作。  - 管理公告：公告的创建、编辑、删除、置顶/取消置顶、查看等操作。  - 审批申请权限：审批所有角色的申请，查看我的审批记录等操作。  - AI原生应用引擎：查看工作空间、资产中心，管理我的模型、数据集与知识库、我的提示语，创建访问密钥等操作。                                                                                                                                                     | - AI原生应用引擎所有角色  - 开发中心所有角色  - 运维中心所有的岗位/角色  - 运营中心所有的角色   | 租户管理员                                                                                                                                                                                                           |
| AI原生应用引擎 | AI原生应用引擎管理员     | 服务级 | AI原生应用引擎管理员角色，可以查看工作空间、资产中心，可以管理我的模型、数据集与知识库、我的提示语，还可以创建访问密钥。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | - AI原生应用引擎开发者  - AI原生应用引擎浏览者                                                                                                                                                                              | 组织管理员                                                                                                                                                                                                           |
| AI原生应用引擎 | AI原生应用引擎开发者     | 服务级 | AI原生应用引擎开发者角色，可以查看工作空间、资产中心，可以管理我的模型、数据集与知识库、我的提示语，还可以创建访问密钥。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - AI原生应用引擎管理员   |
| AI原生应用引擎 | AI原生应用引擎浏览者     | 服务级 | AI原生应用引擎浏览者角色，可以查看工作空间、资产中心、我的模型、数据集与知识库、我的提示语。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - AI原生应用引擎管理员       |
| AI原生应用引擎 | AI原生应用引擎租户运营管理员 | 服务级 | AI原生应用引擎运营管理员角色，可以查看运营看板。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - AI原生应用引擎管理员     |
| 开发中心     | 项目经理            | 服务级 | 服务级的管理员角色，可查看所在服务在开发中心中的所有内容，以及所有的操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | - 开发人员  - 测试人员  - 浏览者                                                                                                                      | 组织管理员                                                                                                                                                                                                           |
| 开发中心     | 开发人员            | 服务级 | 服务级的开发人员角色，可查看所在服务在开发中心中的所有内容，以及开发涉及的操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - 所在服务的项目经理     |
| 开发中心     | 测试人员            | 服务级 | 服务级的测试人员角色，可查看所在服务在开发中心中的所有内容，以及测试涉及的操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - 所在服务的项目经理     |
| 开发中心     | 浏览者             | 服务级 | 服务级的浏览者角色，可查看所在服务在开发中心中的所有内容，不可操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - 所在服务的项目经理     |
| 运维中心     | 运维管理员           | 组织级 | 具备运维中心的所有权限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 基础运维岗位          | 部门级 | 适用于组织层级的运维人员申请，主要用于横向拉通一个组织内不同租户、产品、服务的基础资源管理，包括主机管理、网络管理等。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 监控中心岗位          | 部门级 | 仅限7x24小时运维监控室人员（SRE）申请，具有横向拉通一个租户组的运维告警/监控大盘/日志的查看处理权限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 一级审批人           | 产品级 | 变更管理的一级审批人                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 二级审批人           | 产品级 | 变更管理的二级审批人                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 三级审批人           | 产品级 | 变更管理的三级审批人                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 服务研发岗位          | 服务级 | 即研发人员，适合业务的研发人员申请。具有以下权限： - 查看服务的配置。  - 部署服务控制台的只读权限。  - 查看服务的监控大盘和业务报表、调用链、告警和事件、日志检索。                                                                                                                                                                                                                                                                                                                                                                                     | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运维中心     | 服务运维岗位          | 服务级 | 即业务运维人员，仅允许业务SRE申请。具有以下权限： - 编辑、查看SRE所负责服务的配置。  - 控制台操作权限，包括服务的部署和升级、EAP编排管理，自定义报表管理，作业平台操作。  - 服务使用的公有云服务的操作权限。  - 弹性网络服务（ERS）、主机管理服务（VMS）的只读权限。  - 查看服务的监控大盘和业务报表、调用链、日志检索、告警和事件（含处理权限）。  - 负载均衡（SLB）、部署服务、微服务平台（NUWA）、数据库治理（WiseDBA）的服务运维操作权限。   | 无                                                                                                                                                                                                                                                                                                                                                                                                 | 组织管理员                                                                                                                                                                                                           |
| 运营中心     | 运营管理员           | 服务级 | 服务级运营数据管理角色，可执行数据管理，模型管理，指标管理，卡片管理，大屏管理，审计日志查看等运营管理动作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 指标开发者                                                                                                                                                                                                                                                                                                                                                                                             | 组织管理员                                                                                                                                                                                                           |
| 运营中心     | 指标开发者           | 服务级 | 服务级指标开发者角色，可执行数据接入，模型开发，指标开发，卡片开发，大屏管理等运营数据开发动作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 无                                                                                                                                                                                                                                                                                                                                                                                                 | - 组织管理员  - 运营管理员              |
   
#### AppStage管理Console权限
如果需要针对AppStage，给企业中的员工设置不同的访问权限，以达到不同员工之间的权限隔离，您可以使用统一身份认证服务（Identity and Access Management，简称IAM）进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能，可以帮助您安全地控制资源访问。
通过IAM，您可以在账号中给员工创建IAM用户，并授权控制员工对资源的访问范围。例如您的员工中有负责运营的人员，您希望他们拥有AppStage的查看权限，但是不希望他们拥有创建委托等高危操作的权限，那么您可以使用IAM为项目规划人员创建IAM用户，通过授予仅能查看Appstage，但是不允许使用AppStage的权限，控制他们对AppStage控制台的使用范围。
IAM是华为云提供权限管理的基础服务，无需付费即可使用，您只需要为您账号中的资源进行付费。关于IAM的详细介绍，请参见[《IAM产品介绍》](https://support.huaweicloud.com/productdesc-iam/iam_01_0026.html)。
默认情况下，新建的IAM用户没有任何权限，您需要将其加入用户组，并给用户组授予策略或角色，才能使得用户组中的用户获得对应的权限，这一过程称为授权。授权后，用户就可以基于被授予的权限对云服务进行操作。
AppStage部署时是全局级服务。授权时，"作用范围"需要选择"全局级项目"。
权限根据授权精细程度分为角色和策略。
- 角色：IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度，提供有限的服务相关角色用于授权。由于各服务之间存在业务依赖关系，因此给用户授予角色时，可能需要一并授予依赖的其他角色，才能正确完成业务。角色并不能满足用户对精细化授权的要求，无法完全达到企业对权限最小化的安全管控要求。
- 策略：IAM最新提供的一种细粒度授权的能力，可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式，能够满足企业对权限最小化的安全管控要求。例如：针对AppStage服务，能够控制IAM用户仅能查看AppStage的操作。
如[表2]所示，包括了AppStage的所有系统权限。
 表2AppStage系统权限 
| 策略名称                    | 描述        | 策略类别 | 策略内容                                                                  |
|:---|:---|:---|:---|
| AppStage FullAccess     | 应用平台管理员权限 | 系统策略 | [AppStage FullAccess策略内容]     |
| AppStage ReadOnlyAccess | 应用平台只读权限  | 系统策略 | [AppStage ReadOnlyAccess策略内容] |
   
当需要授权IAM用户开通AppStage服务时，该用户除了拥有AppStage FullAccess中的权限外，还需要拥有CBC及IAM的相关权限，具体请参考[创建用户并授权使用AppStage](https://support.huaweicloud.com/usermanual-appstage/appstage_04_0032.html)。
[表3]列出了AppStage常用操作与系统权限的授权关系，您可以参照该表选择合适的系统权限。
 表3AppStage应用平台操作与系统策略关系 
| 操作                  | AppStage FullAccess （默认已有CBC的权限） | AppStage ReadOnlyAccess |
|:---|:---|:---|
| 关联组织                | √                                | ×                       |
| 查询用户实例              | √                                | √                       |
| 查询组织列表              | √                                | √                       |
| 变更规格                | √                                | ×                       |
| 按需订购产品服务            | √                                | ×                       |
| 按需退订产品服务            | √                                | ×                       |
| 查询未支付的订单            | √                                | √                       |
| 组合购订购AppStage相关产品服务 | √                                | ×                       |
| 订购AppStage相关服务      | √                                | ×                       |
| 查询资源列表              | √                                | √                       |
| 查询子产品资源使用情况列表       | √                                | √                       |
| 查询资源使用情况            | √                                | √                       |
| 查询资源概览              | √                                | √                       |
| 同步区域                | √                                | ×                       |
| 查询区域                | √                                | √                       |
   
表4常用操作与对应授权项 
| 操作名称                | 授权项                                   | 依赖关系                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
|:---|:---|:---|
| 关联组织                | appstage:system:associateOrg          | iam:groups:listGroups、iam:projects:listProjects、iam:permissions:listRolesForAgencyOnDomain、iam:groups:listGroups                                                                                                                                                                                                                                                                                                                                                 |
| 查询联邦                | 无                                     | iam:permissions:listRolesForGroupOnDomain、iam:groups:listGroups                                                                                                                                                                                                                                                                                                                                                                                                  |
| 开通联邦                | 无                                     | iam:identityProviders:getIdentityProvider、iam:identityProviders:createProtocol、 iam:identityProviders:createIDPMetadata、iam:identityProviders:createMapping、 iam:groups:createGroup、iam:permissions:listRolesForGroupOnDomain、iam:permissions:grantRoleToGroupOnDomain、 iam:identityProviders:getMapping、 iam:identityProviders:deleteProtocol、iam:identityProviders:createIdentityProvider、 iam:identityProviders:getProtocol |
| 查询用户实例              | appstage:instance:getInstance         | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 查看委托                | 无                                     | iam:agencies:listAgencies、iam:roles:listRoles、iam:permissions:listRolesForAgency、iam:agencies:updateAgency、iam:roles:getRole、iam:permissions:listRolesForAgencyOnDomain                                                                                                                                                                                                                                                                                          |
| 服务授权（委托授权）          | 无                                     | iam:agencies:listAgencies、iam:roles:updateRole、iam:roles:listRoles、iam:agencies:createAgency、iam:permissions:listRolesForAgency、iam:permissions:grantRoleToAgency、iam:agencies:updateAgency、iam:permissions:revokeRoleFromAgency、iam:roles:getRole、iam:roles:createRole、iam:permissions:listRolesForAgencyOnDomain、iam:roles:deleteRole                                                                                                                          |
| 查询授权                | 无                                     | iam:credentials:listCredentials                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| 凭证授权                | 无                                     | iam:credentials:listCredentials、 iam:permissions:grantRoleToAgencyOnDomain、 iam:credentials:updateCredential、iam:groups:listGroups、iam:groups:createGroup、iam:credentials:createCredential、iam:credentials:deleteCredential、iam:identityProviders:createIdentityProvider、iam:identityProviders:createMapping、iam:identityProviders:createProtocol、iam:permissions:listRolesForGroupOnDomain |
| 查询组织列表              | appstage:system:listOrg               | iam:projects:listProjects                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| 变更规格                | appstage:resource:changeSpecification | iam:tokens:assume                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 按需订购产品服务            | appstage:resource:onDemandSubscribe   | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 按需退订产品服务            | appstage:resource:onDemandUnSubscribe | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 查询未支付的订单            | appstage:resource:getPayingOrder      | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 组合购订购AppStage相关产品服务 | appstage:resource:pkgSubscribe        | iam:tokens:assume                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 订购AppStage相关服务      | appstage:resource:subscribe           | iam:tokens:assume、iam:projects:listProjects                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 查询资源列表              | appstage:resource:listResources       | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 查询子产品资源使用情况列表       | appstage:system:listSubProdResUsage   | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 查询资源使用情况            | appstage:system:getUsage              | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 查询资源概览              | appstage:system:getUsageMetric        | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 同步区域                | appstage:system:associateRegion       | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 查询区域                | appstage:system:getRegions            | 无                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   
#### 相关链接
- [IAM产品介绍](https://support.huaweicloud.com/productdesc-iam/iam_01_0026.html)
- 创建用户组、用户并授予AppStage权限请参考：[创建用户并授权使用AppStage](https://support.huaweicloud.com/usermanual-appstage/appstage_04_0032.html)。
 
 #### AppStage FullAccess策略内容
```
{
 "Version": "1.1",
 "Statement": [
  {
   "Action": [
    "appstage:*:*"
   ],
   "Effect": "Allow"
  }
 ]
}
```
 #### AppStage ReadOnlyAccess策略内容
```
{
 "Version": "1.1",
 "Statement": [
  {
   "Action": [
     "appstage:*:get*",
     "appstage:*:list*"
   ],
   "Effect": "Allow"
  }
 ]
}
```
