更新时间:2026-08-19 GMT+08:00
分享

约束与限制

本节介绍IAM在使用过程中的约束和限制。

配额

查看每个配额项目支持的默认配额,请参考怎样查看我的配额,登录控制台查询您的配额详情。如果需要扩大配额,可以提交工单申请提升配额。

表1 配额

资源分类

限制项

默认配额限制

是否支持调整

用户

IAM用户数

50

是

提交工单申请提升配额

用户名的字符数

64

否

用户可加入的用户组数

10

否

用户可创建的访问密钥(AK/SK)数

2

否

用户可绑定的虚拟MFA设备数

1

否

一个用户基于企业项目可绑定的权限数(包括系统权限和自定义策略)

500

否

用户组

用户组数

20

是

提交工单申请提升配额

用户组名的字符数

128

否

一个用户组中可添加的用户数

账号下的IAM用户数

否

一个用户组基于IAM项目可绑定的权限数(包括系统权限和自定义策略)

200

否

一个用户组基于企业项目可绑定的权限数(包括系统权限和自定义策略)

500

否

项目

项目数

10

是

提交工单申请提升配额

策略

策略名称的字符数

128

否

自定义策略

自定义策略个数

200

是

提交工单申请提升配额

字符数

6144

否

Statement

无限制

否

Action

无限制

否

Resource

无限制

否

Condition

无限制

否

委托

委托数

50

是

提交工单申请提升配额

委托名称的字符数

64

否

一个委托可绑定的权限数(包括系统权限和自定义策略)

200

否

身份提供商

数量

10

是

提交工单申请提升配额

名称字符数

64

否

账号中所有身份提供商的映射规则总数

10

是

提交工单申请提升配额

联邦虚拟用户绑定的用户组数

100

否

联邦虚拟用户的用户名的字符数

255

否

命名限制

表2 命名限制

限制项

说明

用户名

  • 长度不能超过64个字符。
  • 只能包含如下字符:大小写字母、空格、数字或特殊字符(-_.)且不能以数字或空格开头。

用户组名

  • 长度不能超过128个字符。
  • 只能包含如下字符:中文、大小写字母、数字、空格或特殊字符(-_)。

自定义策略名

  • 长度不能超过128个字符。
  • 只能包含如下字符:大小写字母、中文、数字、空格或特殊字符(-_.,)。

项目名

  • 长度不能超过53个字符。
  • 只能包含如下字符:大小写字母、数字或特殊字符(-_)。

委托名

长度不能超过64个字符。

身份提供商名

  • 长度不能超过64个字符。
  • 只能包含如下字符:大小写字母、数字或特殊字符(-_)。

操作限制

表3 操作限制

操作场景

限制项

限制说明

创建IAM用户

单次最多创建IAM用户数量

10个

IAM用户名设置

不能与当前已创建的IAM用户同名。

手机号和邮件地址

手机号和邮件地址只能绑定一个用户(IAM用户或账号),不可重复绑定。

IAM用户密码

密码不能是用户名或者用户名的倒序,例如:用户名为A12345,则密码不能为A12345、a12345、54321A和54321a。

创建自定义策略

策略内容

  • 授权项、条件键和资源类型均不区分大小写。
  • 如果一个自定义策略中包含多个服务的授权语句,这些服务必须是同一属性,即都是全局级服务或者项目级服务。如果需要同时设置全局服务和项目级服务的自定义策略,请创建两条自定义策略。

创建委托

被委托的账号

被委托的账号只能是账号,不能是联邦用户、IAM用户。

配置安全设置

敏感操作

  • 一个用户(IAM用户或账号)敏感操作进行二次验证的设备仅能绑定一个手机、邮件地址或虚拟MFA设备。
  • 绑定虚拟MFA前需要先在智能设备上安装一个MFA应用程序(例如: “华为云”手机应用程序),才能绑定虚拟MFA设备。
  • 登录保护仅影响使用管理控制台访问华为云的IAM用户,对编程访问用户无影响。
  • 目前“华为云”手机应用程序暂不支持通过手机、邮件地址进行二次身份验证。如需登录“华为云”手机应用程序,建议选择MFA验证方式。
  • 如果您的华为云账号已升级为华为账号,将不支持在“安全设置”页面开启登录保护,请在“华为账号中心>账号与安全>安全验证>双重验证”中开启。
  • 开启操作保护后,默认在敏感操作验证成功后的15分钟之内,进行敏感操作无需再次验证。
  • 目前“华为云”手机应用程序暂不支持操作保护功能。
  • 启用USB KEY功能后,账号或用户只能使用USB KEY登录,当前密码将立即失效,将无法使用密码相关功能。

登录验证操作

  • 账号锁定策略对华为云账号、账号下的IAM用户均生效。
  • 账号被锁定时,账号不能为自己或IAM用户解锁,锁定时间结束后,才能重新登录。
  • 用户停用策略仅对账号下的IAM用户生效,对账号本身不生效。
  • USB KEY证书策略对账号以及账号下的IAM用户生效。

密码策略

  • 如果您的华为云账号已升级为华为账号,密码策略将对账号不生效。
  • 只有管理员可以设置密码策略,普通IAM用户只有查看权限,不能对其进行设置,如需使用,请联系IAM管理员为您操作或添加权限。
  • 密码设置策略对华为云账号、账号下的IAM用户均生效。
  • 密码有效期策略默认关闭。
  • 密码过期后,重新设置的新密码不允许与旧密码相同。
  • 密码最短使用时间策略默认关闭,对账号以及账号下的IAM用户生效。

访问控制

  • 访问控制策略最多可设置200条。
  • 如果IAM用户或联邦用户通过代理访问华为云,需按照代理IP设置允许访问的IP地址区间/IP地址或网段;如果IAM用户或联邦用户通过公网访问华为云,请按照公网IP进行设置。
  • 支持IPv4和IPv6类型的地址。
  • 控制台访问(推荐):仅对账号下的所有IAM用户和联邦用户(SP方式)登录控制台生效,对账号本身不生效。
  • API访问:仅对账号下的所有IAM用户和联邦用户通过API网关访问API接口生效,修改后15分钟生效。
  • “允许访问的IP地址区间”、“允许访问的IP地址区间或网段”和“允许访问的VPC Endpoint”,如果同时设置,只要满足其中一种即可允许访问。

创建项目

/

  • 如果您已开通企业项目,将不支持创建IAM项目。
  • IAM项目中的资源不能转移。

删除项目

/

预置项目不支持删除。

如果需要删除子项目,请在项目列表进行删除操作。

联邦用户通过身份提供商功能访问华为云

联邦用户登录形式

IAM支持两种形式的联邦身份认证:

  • 浏览器页面单点登录(Web SSO):浏览器作为通讯媒介,适用于普通用户通过浏览器访问华为云。
  • 调用API接口:开发工具/应用程序作为通讯媒介,例如OpenStack Client、ShibbolethECP Client,适用于企业或用户通过API调用方式访问华为云。

敏感操作保护

如果账号开启了敏感操作保护(登录保护或操作保护),对联邦用户不生效,即联邦用户在执行敏感操作时,不需要二次验证。

永久访问密钥(AK/SK)

不支持创建永久访问密钥(AK/SK),支持通过用户或委托token来获取临时访问凭证(临时AK/SK和securitytoken),具体方法请参见:获取临时AK/SK和securitytoken。

相关文档