更新时间:2025-08-02 GMT+08:00
分享

约束与限制

本节介绍IAM在使用过程中的约束和限制。

配额

查看每个配额项目支持的默认配额,请参考怎样查看我的配额,登录控制台查询您的配额详情。如果需要扩大配额,可以提交工单申请提升配额。

表1 配额

资源分类

限制项

默认配额限制

是否支持调整

用户

IAM用户数

50

提交工单申请提升配额

用户名的字符数

64

用户可加入的用户组数

10

用户可创建的访问密钥(AK/SK)数

2

用户可绑定的虚拟MFA设备数

1

一个用户基于企业项目可绑定的权限数(包括系统权限和自定义策略)

500

提交工单申请提升配额

用户组

用户组数

20

提交工单申请提升配额

用户组名的字符数

128

一个用户组中可添加的用户数

账号下的IAM用户数

一个用户组基于IAM项目可绑定的权限数(包括系统权限和自定义策略)

200

提交工单申请提升配额

一个用户组基于企业项目可绑定的权限数(包括系统权限和自定义策略)

500

提交工单申请提升配额

项目

项目数

10

提交工单申请提升配额

策略

策略名称的字符数

128

自定义策略

自定义策略个数

200

提交工单申请提升配额

字符数

6144

Statement

无限制

Action

无限制

Resource

无限制

Condition

无限制

委托

委托数

50

提交工单申请提升配额

委托名称的字符数

64

一个委托可绑定的权限数(包括系统权限和自定义策略)

200

提交工单申请提升配额

身份提供商

数量

10

提交工单申请提升配额

名称字符数

64

账号中所有身份提供商的映射规则总数

10

提交工单申请提升配额

联邦虚拟用户绑定的用户组数

100

联邦虚拟用户的用户名的字符数

255

命名限制

表2 命名限制

限制项

说明

用户名

  • 长度不能超过64个字符。
  • 只能包含如下字符:大小写字母、空格、数字或特殊字符(-_.)且不能以数字或空格开头。

用户组名

  • 长度不能超过128个字符。
  • 只能包含如下字符:中文、大小写字母、数字、空格或特殊字符(-_)。

自定义策略名

  • 长度不能超过128个字符。
  • 只能包含如下字符:大小写字母、中文、数字、空格或特殊字符(-_.,)。

项目名

  • 长度不能超过53个字符。
  • 只能包含如下字符:大小写字母、数字或特殊字符(-_)。

委托名

长度不能超过64个字符。

身份提供商名

  • 长度不能超过64个字符。
  • 只能包含如下字符:大小写字母、数字或特殊字符(-_)。

操作限制

表3 操作限制

操作场景

限制项

限制说明

创建IAM用户

单次最多创建IAM用户数量

10个

IAM用户名设置

不能与当前已创建的IAM用户同名。

手机号和邮件地址

手机号和邮件地址只能绑定一个用户(IAM用户或账号),不可重复绑定。

IAM用户密码

密码不能是用户名或者用户名的倒序,例如:用户名为A12345,则密码不能为A12345、a12345、54321A和54321a。

创建自定义策略

策略内容

  • 授权项、条件键和资源类型均不区分大小写。
  • 如果一个自定义策略中包含多个服务的授权语句,这些服务必须是同一属性,即都是全局级服务或者项目级服务。如果需要同时设置全局服务和项目级服务的自定义策略,请创建两条自定义策略。

创建委托

被委托的账号

被委托的账号只能是账号,不能是联邦用户、IAM用户。

配置安全设置

敏感操作

  • 一个用户(IAM用户或账号)敏感操作进行二次验证的设备仅能绑定一个手机、邮件地址或虚拟MFA设备。
  • 绑定虚拟MFA前需要先在智能设备上安装一个MFA应用程序(例如: “华为云”手机应用程序),才能绑定虚拟MFA设备。
  • 登录保护仅影响使用管理控制台访问华为云的IAM用户,对编程访问用户无影响。
  • 目前“华为云”手机应用程序暂不支持通过手机、邮件地址进行二次身份验证。如需登录“华为云”手机应用程序,建议选择MFA验证方式。
  • 如果您的华为云账号已升级为华为账号,将不支持在“安全设置”页面开启登录保护,请在“华为账号中心>账号与安全>安全验证>双重验证”中开启。
  • 开启操作保护后,默认在敏感操作验证成功后的15分钟之内,进行敏感操作无需再次验证。
  • 目前“华为云”手机应用程序暂不支持操作保护功能。
  • 启用USB KEY功能后,账号或用户只能使用USB KEY登录,当前密码将立即失效,将无法使用密码相关功能。

登录验证操作

  • 账号锁定策略对华为云账号、账号下的IAM用户均生效。
  • 账号被锁定时,账号不能为自己或IAM用户解锁,锁定时间结束后,才能重新登录。
  • 账号停用策略仅对账号下的IAM用户生效,对账号本身不生效。
  • USB KEY证书策略对账号以及账号下的IAM用户生效。

密码策略

  • 如果您的华为云账号已升级为华为账号,密码策略将对账号不生效。
  • 只有管理员可以设置密码策略,普通IAM用户只有查看权限,不能对其进行设置,如需使用,请联系IAM管理员为您操作或添加权限。
  • 密码设置策略对华为云账号、账号下的IAM用户均生效。
  • 密码有效期策略默认关闭。
  • 密码过期后,重新设置的新密码不允许与旧密码相同。
  • 密码最短使用时间策略默认关闭,对账号以及账号下的IAM用户生效。

访问控制

  • 访问控制策略最多可设置200条。
  • 如果IAM用户或联邦用户通过代理访问华为云,需按照代理IP设置允许访问的IP地址区间/IP地址或网段;如果IAM用户或联邦用户通过公网访问华为云,请按照公网IP进行设置。
  • 仅支持IPv4类型的地址。
  • 控制台访问(推荐):仅对账号下的所有IAM用户和联邦用户(SP方式)登录控制台生效,对账号本身不生效。
  • API访问:仅对账号下的所有IAM用户和联邦用户通过API网关访问API接口生效,修改后2小时生效。
  • “允许访问的IP地址区间”、“允许访问的IP地址区间或网段”和“允许访问的VPC Endpoint”,如果同时设置,只要满足其中一种即可允许访问。

创建项目

/

  • 如果您已开通企业项目,将不支持创建IAM项目。
  • IAM项目中的资源不能转移。

删除项目

/

预置项目不支持删除。

删除项目前,请先提交工单进行技术咨询。

联邦用户通过身份提供商功能访问华为云

联邦用户登录形式

IAM支持两种形式的联邦身份认证:

  • 浏览器页面单点登录(Web SSO):浏览器作为通讯媒介,适用于普通用户通过浏览器访问华为云。
  • 调用API接口:开发工具/应用程序作为通讯媒介,例如OpenStack Client、ShibbolethECP Client,适用于企业或用户通过API调用方式访问华为云。

敏感操作保护

如果账号开启了敏感操作保护(登录保护或操作保护),对联邦用户不生效,即联邦用户在执行敏感操作时,不需要二次验证。

永久访问密钥(AK/SK)

不支持创建永久访问密钥(AK/SK),支持通过用户或委托token来获取临时访问凭证(临时AK/SK和securitytoken),具体方法请参见:获取临时AK/SK和securitytoken

相关文档