
# 服务访问控制
#### IAM身份认证
Workspace支持通过IAM进行精细的权限管理，实现用户身份认证、权限分配、访问控制等功能，可以帮助您安全地控制资源的访问。
您可以在账号中创建IAM用户，并授权控制他们对资源的访问范围。IAM权限是作用于云资源的，IAM权限定义了允许和拒绝的访问操作，以此实现云资源权限访问控制。
- 权限管理简介，请参见[Workspace权限管理](https://support.huaweicloud.com/productdesc-workspace/workspace_01_000811.html)。
- 授权使用Workspace，请参见云桌面《用户指南-管理员》手册的创建用户并授权使用Workspace章节。
- 自定义策略，请参见云桌面《用户指南-管理员》手册的Workspace自定义策略章节。
 
#### 项目与企业项目
Workspace支持通过项目及企业项目对资源进行分组、管理和隔离，实现按照企业、部门或者项目组等不同组织对资源的管理和访问控制。
- 项目 IAM中的项目用于将资源进行分组和隔离。用户拥有的资源必须挂载在项目下，项目可以是一个部门或者项目组。一个账户中可以创建多个项目。
  

- 企业项目 企业管理中的企业项目是对多个资源进行分组和管理，不同区域的资源可以划分到一个企业项目中。企业可以根据不同的部门或项目组，将相关的资源放置在相同的企业项目内进行管理，并支持资源在企业项目之间迁移。
  

- 项目和企业项目的区别
  - IAM项目 IAM项目是针对同一个区域内的资源进行分组和隔离，是物理隔离。在IAM项目中的资源不能转移，只能删除后重建。
    ![](https://support.huaweicloud.com/productdesc-workspace/zh-cn_image_0000002346290409.png)
    
  
  - 企业项目 企业项目是IAM项目的升级版，是针对企业不同项目间资源的分组和管理。企业项目中可以包含多个区域的资源，且项目中的资源可以迁入迁出。如果您开通了企业管理，将不能创建新的IAM项目（只能管理已有项目）。未来IAM项目将逐渐被企业项目所替代，推荐使用更为灵活的企业项目。
    ![](https://support.huaweicloud.com/productdesc-workspace/zh-cn_image_0000002312411240.png)
    
  
  
  项目和企业项目都可以授权给一个或者多个用户组进行管理，管理企业项目的用户归属于用户组。通过给用户组授予策略，用户组中的用户就能在所属项目/企业项目中获得策略中定义的权限。
  
**访问控制**
- 虚拟私有云 虚拟私有云（Virtual Private Cloud，以下简称VPC）为Workspace构建了一个逻辑上完全隔离的专有区域，您可以在自己的逻辑隔离区域中定义虚拟网络，为Workspace构建一个逻辑上完全隔离的专有区域。您还可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性，方便管理、配置内部网络，进行安全、快捷的网络变更。同时，您可以自定义安全组内与组间云桌面的访问规则，加强Workspace的安全保护。
  
- 安全组 安全组是一个逻辑上的分组，为具有相同安全保护需求并相互信任的Workspace提供访问策略。安全组创建后，用户可以在安全组中定义各种访问规则，当Workspace加入该安全组后，即受到这些访问规则的保护。
  
 
