
# 使用服务控制策略控制成员账号内IAM身份的权限边界
#### 操作场景
服务控制策略 (Service Control Policy，SCP) 是一种基于组织的访问控制策略。组织管理账号可以使用SCP指定组织中成员账号的权限边界，限制账号内用户的操作。SCP可以关联到组织、OU和成员账号。当SCP关联到组织或OU时，该组织或OU下所有账号均受该策略影响。
本章节以创建一个简单的SCP并将其绑定至成员账号为例，帮助您快速了解和使用SCP。
#### 操作流程
| 操作步骤                                             | 说明                                                                                                                                                                                                         |
|:---|:---|
| [准备工作]         | 1. 已创建组织并加入一个成员账号。  2. 为账号充值，确保账号未因欠费受限冻结。   |
| [步骤一：启用并创建SCP] | 启用并创建自定义SCP。                                                                                                                                                                                               |
| [步骤二：绑定SCP]  | 为成员账号绑定SCP。                                                                                                                                                                                                |
| [步骤三：验证SCP]   | 使用成员账号验证SCP是否生效。                                                                                                                                                                                           |
   
 #### 准备工作
1. 已创建组织，且组织中至少已加入一个成员账号。具体操作请参见[使用Organizations管理多账号](https://support.huaweicloud.com/qs-organizations/org_02_0014.html)。
2. 为账号充值。 Organizations服务为免费服务，使用Organizations服务的相关功能不收取任何费用。
   但当您的账号因欠费受限冻结后，将无法在Organizations控制台执行任何写操作，因此您需要确保账号有足够的余额，避免因账号欠费冻结而无法使用Organizations服务的相关功能，如何充值请参见[账户充值](https://support.huaweicloud.com/usermanual-billing/bills-topic_30000002.html)。
   
 
 #### 步骤一：启用并创建SCP
例如您希望组织内的某一成员账号无法删除RAM服务的资源共享实例，可以参考如下示例创建SCP。
如下步骤仅针对示例中的关键参数进行设置和介绍，其他参数保存默认，更多SCP的详细信息请参见[创建SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0035.html)。
1. 以组织管理员或管理账号的身份登录[组织管理控制台](https://console.huaweicloud.com/organizations/?&locale=zh-cn#/organizationMgmt)。
2. 在左侧导航中选择"策略管理"，单击"服务控制策略"操作列的"启用"。
3. 在弹窗中勾选确认框，然后单击"确定"，完成SCP功能启用。 
   ![](https://support.huaweicloud.com/qs-organizations/zh-cn_image_0000002115239881.png "点击放大")
   
   
4. 单击"服务控制策略"，进入SCP管理页。 
   ![](https://support.huaweicloud.com/qs-organizations/zh-cn_image_0000002079537502.png "点击放大")
   
   
5. 单击"创建"，进入创建策略页面。
6. 在策略内容左侧单击策略语句中的"Effect"或"Action"，然后在右侧的策略编辑器中单击"添加操作"后的"＋"号。 
   ![](https://support.huaweicloud.com/qs-organizations/zh-cn_image_0000002080123142.png "点击放大")
   
   
7. 在弹窗中选择RAM服务的"ram:resourceShares:delete"操作，单击"确定"。 
   ![](https://support.huaweicloud.com/qs-organizations/zh-cn_image_0000002242158220.png "点击放大")
   
   
   
8. 单击"添加资源"后的"＋"号，在弹窗中选择RAM服务的"所有资源"，单击"确定"。 
   ![](https://support.huaweicloud.com/qs-organizations/zh-cn_image_0000002115731309.png "点击放大")
   最终的策略内容如下，表示禁止删除RAM服务的资源共享实例：
   ```
   {
     "Version": "5.0",
     "Statement": [
       {
         "Effect": "Deny",
         "Action": [
           "ram:resourceShares:delete"
         ],
         "Resource": [
           "*"
         ]
       }
     ]
   }
   ```
   
   
9. 单击页面右下角的"保存"，自定义SCP创建完成。
 
 #### 步骤二：绑定SCP
将创建的SCP与某一成员账号进行绑定后，该成员账号将被禁止删除资源共享实例。
1. 在SCP策略列表中，单击上一步创建的SCP操作列的"绑定"。
2. 在弹窗中选择要绑定的成员账号，在文本框中输入"确认"，然后单击"确定"，完成SCP绑定。 
   ![](https://support.huaweicloud.com/qs-organizations/public_sys-resources/notice_3.0-zh-cn.png)
   策略完成绑定后将在30分钟内生效。
   ![](https://support.huaweicloud.com/qs-organizations/zh-cn_image_0000002117436989.png "点击放大")
   
   
 
 #### 步骤三：验证SCP
本步骤对SCP的权限管控效果进行验证。
1. 以绑定该SCP的成员账号登录[RAM服务控制台](https://console.huaweicloud.com/ram/?&locale=zh-cn#/ownedShares/list)。
2. 尝试删除资源共享实例，页面报错，SCP生效。
 
#### 相关信息
本章节仅使用一个简单的SCP为例进行说明，如您想使用SCP实现更为复杂的权限控制，可参考如下内容：
- SCP的详细说明请参见[SCP原理介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_0032.html)和[SCP语法介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_0033.html)，其中包括策略语句中可使用的全局级条件键以及运算符的详细说明和示例。
- 目前支持SCP的服务请参见[支持SCP的云服务](https://support.huaweicloud.com/usermanual-organizations/org_03_0062.html)，各云服务支持的授权项、资源类型和服务级条件键的详细说明请参见[SCP授权参考](https://support.huaweicloud.com/usermanual-permissions/iam_01_0003.html)。
- 常用的SCP示例请参见[SCP示例](https://support.huaweicloud.com/usermanual-organizations/org_03_0081.html)。
 
