权限控制策略
什么是权限控制策略
权限控制策略是由组织服务提供,旨在解决企业多账号场景下权限分散与越权风险问题的访问控制机制。其核心价值在于从多种维度划定成员账号的权限边界,实现组织级的统一权限管控与合规约束。
组织服务具备以下权限控制策略:
- 服务控制策略 (Service Control Policy,SCP) 集中控制组织下的IAM身份的最大可用权限。SCP可以关联到组织、组织单元和成员账号。当SCP关联到组织或组织单元时,该组织或组织单元下所有账号均受该策略影响。
- 网络控制策略(Network Control Policy,NCP)集中控制组织下的VPC终端节点的最大可用权限。支持关联至组织、组织单元或成员账号。当NCP关联组织或组织单元时,其下所有成员账号通过VPC EP发起的访问,均需遵循该策略约束;关联单个成员账号时,仅对该账号的VPC EP访问生效。
- 资源控制策略(Resource Control Policies,RCP)资源控制策略集中控制组织下的资源的最大可用权限。支持关联到组织、组织单元或单个成员账号。当关联组织或组织单元时,其下所有成员账号的资源访问均受该策略约束;关联单个成员账号时,仅对该账号内资源的访问生效。
为什么需要权限控制策略
企业上云后,通常使用多个云上账号分别承载不同业务或环境,日常运维中权限变更分散在各账号内完成。多账号分散的权限配置易引发越权访问和违规操作,单账号权限体系无法实现企业级管控。
权限控制策略通过SCP、NCP和RCP在组织层面统一下发管控规则,按组织层级限制成员账号的权限边界,补齐了多账号的全局治理能力。
权限控制策略的优势是什么
- 层级生效:策略绑定至根组织单元、组织单元或成员账号后,沿组织层级下发,上层策略自动作用于其下所有组织单元和成员账号,无需逐个账号重复配置。
- 逐层约束:允许类权限需从根到目标账号的全链路逐层放行才可生效,拒绝类权限任意一层配置即生效,拒绝优先于允许,确保上层管控规则不被下层绕过。
- 策略安全性:组织启用策略后,系统自动为所有组织单元和账号绑定默认权限策略,管理员可在此基础上替换为自定义策略收紧权限范围,避免新增服务自动开通带来的安全风险。
- 多维度护栏:SCP从IAM身份维度限定权限边界,NCP从网络通道维度限定VPC终端节点访问边界,RCP从资源维度限定资源的最大可用权限,三者互为补充。
- 试运行预检:支持在不拦截真实业务操作的前提下模拟策略管控逻辑并生成访问日志,提前识别策略配置缺陷,规避正式上线后业务中断风险。
权限控制策略的使用场景
- 高危操作禁止:运维团队在多部门协同运维场景下,面临误删资源或误改安全配置导致业务中断的风险,通过权限控制策略禁止高危操作,降低人为操作失误带来的业务影响。
- 合规安全管控:安全合规团队在面对行业合规审计要求时,需确保特定部门仅使用已通过安全评审的云服务,通过权限控制策略禁止未通过评审的服务,满足合规审计要求。
- 环境差异化管控:企业IT团队在管理生产、测试和开发等多套环境时,各环境对云服务的使用范围要求不同,通过在不同环境对应的组织单元上绑定差异化权限控制策略,实现按环境精准管控。
权限控制策略的工作原理
从整体架构上看,权限控制策略的运行由策略配置、逐层约束和权限评估三个关键环节构成。策略配置负责定义管控规则,策略按组织层级生效,权限评估负责在实际访问时限定最终生效的权限边界。
策略配置与层级生效
管理账号将SCP、NCP或RCP绑定至根组织单元、组织单元或成员账号后,策略沿组织树层级逐层约束。一个成员账号的最终权限受从根组织单元到该账号完整路径上每一层所绑定策略的共同约束。
- SCP:服务控制策略集中控制组织下的IAM身份的最大可用权限。
- NCP:网络控制策略集中控制组织下的VPC终端节点的最大可用权限。
- RCP:资源控制策略集中控制组织下的资源的最大可用权限。
权限评估机制
当成员账号中的用户发起操作请求时,系统按以下逻辑进行权限评估:
- 获取该成员账号从根组织单元到目标账号完整路径上每一层绑定的SCP、NCP和RCP。
- 对于允许类权限,每一层级都必须显式允许该操作,全链路放行才可生效。
- 对于拒绝类权限,任意一层配置拒绝即生效,上层拒绝会统一约束其管辖范围内所有下级组织单元和成员账号。
- 综合评估各层策略与账号内IAM策略:SCP与IAM策略取交集确定身份维度权限,NCP评估网络通道是否放行,RCP评估资源维度是否允许访问。
- 最终,Deny优先于Allow,如果未找到任何Allow指令,则默认拒绝。
关键机制
其关键机制在于"逐层约束与Deny优先"。允许类权限需全链路逐层放行,确保每一层级都明确授权;拒绝类权限任意一层即生效且不可被下层覆盖,确保上层管控规则不被绕过。这种方式使管理账号可在根组织单元配置全局白名单或拒绝规则,实现全域统一管控,也可在不同组织单元定制差异化策略实现精细化管控。
组织中服务控制策略与企业中心中组织策略的区别
组织中的服务控制策略(SCP)与企业中心中的组织策略均用于限制账号的云服务访问权限。由于二者均以"组织策略"命名且都作用于组织内的账号,因此容易混淆。
核心差异:二者在管控维度和作用机制上存在本质区别。SCP基于访问上下文和IAM身份进行管控,通过限定成员账号内IAM权限的最大边界实现权限约束,不影响云服务间调用;企业中心组织策略基于子账号维度进行管控,通过拦截具体操作决定子账号的云服务访问权限,会影响云服务间调用。
差异原因:SCP服务于组织服务中的企业治理结构,绑定到根组织单元、组织单元或成员账号,定位为管控高风险访问;企业中心组织策略服务于企业财务主子结构,绑定到组织或子组织,定位为拦截具体操作。
| 对比维度 | 组织中的服务控制策略 | 企业中心中的组织策略 |
|---|---|---|
| 云服务归属 | 组织 | 企业管理 |
| 生效架构 | 组织服务中的组织(企业治理结构) | 企业组织(财务主子结构) |
| 绑定节点 | Root、组织单元、账号 | 组织、子组织 |
| 定位 | 精细化管控高风险访问 | 拦截具体操作 |
| 定义 | 服务控制策略集中控制组织下的IAM身份的最大可用权限。 | 通过设置组织策略决定子账号的云服务访问权限 |
| 是否影响云服务间调用 | 否 | 是 |
| 是否支持试运行 | 是 | 否 |
| 管控维度 | 访问上下文+IAM身份 | 子账号维度 |
| 支持元素 | Sid、Action、Effect、Resource、Condition | 云服务以及权限项、策略效果 |
| 路径 | 控制台→Organizations→策略管理→服务控制策略 | 控制台→企业→组织与账号→组织管理→组织策略 |
什么是权限控制策略试运行
集团企业多账号云治理场景下,管理员会通过控制策略统一管控全组织账号、组织单元操作权限。直接启用正式控制策略后,策略规则会实时拦截不符合权限的操作,若存在语法、生效范围、条件键等非预期配置,会直接导致研发、运维人员无法正常使用云资源,故障排查、策略回滚会占用大量业务工时。
试运行是华为云组织服务配套SCP、NCP和RCP的预校验能力。在不拦截真实业务操作的前提下,模拟控制策略权限管控逻辑并完整生成访问日志,提前识别策略配置缺陷,规避正式控制策略上线后业务访问阻断风险。
与权限控制策略相关的操作和特性
SCP
- 快速入门:SCP快速上手指引,请参见使用服务控制策略控制成员账号内IAM身份的权限边界。
- 基础操作:服务控制策略创建与语法编写,请参见创建SCP。
- 基础操作:策略启用、停用、编辑与删除,请参见启用和禁用SCP功能。
- 实践案例:SCP典型配置示例与落地实践,请参见通过服务控制策略禁止在指定区域外创建资源。
NCP
- 基础操作:创建NCP策略、关联组织/OU/成员账号、策略启用与禁用,请参见创建NCP、启用和禁用NCP功能、绑定和解绑NCP。
- 语法与参数配置:NCP标准语法详解、策略参数说明及配置示例,请参见NCP配置示例。
RCP
- 基础操作:创建RCP策略、关联组织/OU/成员账号、策略启用与禁用,请参见创建RCP、启用和禁用RCP功能、绑定和解绑RCP。
- 语法与参数配置:RCP标准语法详解、策略参数说明及配置示例,请参见RCP配置示例。
试运行