
# 配置审计 Config
云服务在IAM预置了常用授权项，称为系统身份策略。如果IAM系统身份策略无法满足授权要求，管理员可以根据各服务支持的授权项，创建IAM自定义身份策略来进行精细的访问控制，IAM自定义身份策略是对系统身份策略的扩展和补充。
除IAM服务外，[Organizations](https://support.huaweicloud.com/productdesc-organizations/org_01_0011.html)服务中的[服务控制策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0065.html)（Service Control Policy，以下简称SCP）也可以使用这些授权项元素设置访问控制策略。
SCP不直接进行授权，只划定权限边界。将SCP绑定到组织单元或者成员账号时，并没有直接对组织单元或成员账号授予操作权限，而是规定了成员账号或组织单元包含的成员账号的授权范围。IAM身份策略授予权限的有效性受SCP限制，只有在SCP允许范围内的权限才能生效。
IAM服务与Organizations服务在使用这些元素进行访问控制时，存在着一些区别，详情请参见：[IAM服务与Organizations服务权限访问控制的区别](https://support.huaweicloud.com/organizations_faq/org_06_0004.html)。
本章节介绍IAM服务身份策略授权场景中自定义身份策略和组织服务中SCP使用的元素，这些元素包含了操作（Action）、资源（Resource）和条件（Condition）。
- 如何使用这些元素编辑IAM自定义身份策略，请参考[创建自定义身份策略](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。
- 如何使用这些元素编辑SCP自定义策略，请参考[创建SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0035.html)。
#### 操作（Action）
操作（Action）即为身份策略中支持的授权项。
- "访问级别"列描述如何对操作进行分类（List、Read和Write等）。此分类可帮助您了解在身份策略中相应操作对应的访问级别。
- "资源类型"列指每个操作是否支持资源级权限。
  - 资源类型支持通配符号\*表示所有。如果此列没有值（-），则必须在身份策略语句的Resource元素中指定所有资源类型（"\*"）。
  
  - 如果该列包含资源类型，则必须在具有该操作的语句中指定该资源的URN。
  
  - 资源类型列中必需资源在表中用星号（\*）标识，表示使用此操作必须指定该资源类型。
  
  
  关于Config定义的资源类型的详细信息请参见[资源类型（Resource）]。
  
- "条件键"列包括了可以在身份策略语句的Condition元素中支持指定的键值。
  - 如果该授权项资源类型列存在值，则表示条件键仅对列举的资源类型生效。
  
  - 如果该授权项资源类型列没有值（-），则表示条件键对整个授权项生效。
  
  - 如果此列条件键没有值（-），表示此操作不支持指定条件键。
  
  
  关于Config定义的条件键的详细信息请参见[条件（Condition）]。
  
- "别名"列包括了可以在身份策略中配置的策略授权项。通过这些授权项，可以控制支持策略授权的API访问。详细信息请参见[身份策略兼容性说明](https://support.huaweicloud.com/iam5_faq/iam_01_1103.html)。
您可以在身份策略语句的Action元素中指定以下Config的相关操作。
表1Config支持的授权项 
| 授权项                                                               | 描述                                  | 访问级别    | 资源类型（\*为必须）                      | 条件键                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 别名                                |
|:---|:---|:---|:---|:---|:---|
| rms:organizationConformancePacks:create                           | 授予权限创建组织合规规则包。                      | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationConformancePacks:get                              | 授予权限查看组织合规规则包。                      | Read    | organizationConformancePacks \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationConformancePacks:delete                           | 授予权限删除组织合规规则包。                      | Write   | organizationConformancePacks \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationConformancePacks:update                           | 授予权限更新组织合规规则包。                      | Write   | organizationConformancePacks \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationConformancePacks:list                             | 授予权限查询组织合规规则包列表。                    | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:conformancePacks:create                                       | 授予权限创建合规规则包。                        | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:conformancePacks:get                                          | 授予权限查看合规规则包。                        | Read    | conformancePacks \*              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:conformancePacks:delete                                       | 授予权限删除合规规则包。                        | Write   | conformancePacks \*              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:conformancePacks:update                                       | 授予权限更新合规规则包。                        | Write   | conformancePacks \*              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:conformancePacks:list                                         | 授予权限查询合规规则包列表。                      | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:storedQueries:create                                          | 授予权限保存新的高级查询语句。                     | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:storedQueries:update                                          | 授予权限更新已存在的高级查询语句。                   | Write   | storedQueries \*                 | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:storedQueries:delete                                          | 授予权限删除已存在的高级查询语句。                   | Write   | storedQueries \*                 | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:storedQueries:get                                             | 授予权限查看已存在的高级查询语句详情。                 | Read    | storedQueries \*                 | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:storedQueries:list                                            | 授予权限查看已存在的高级查询语句列表。                 | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignments:create                                      | 授予权限创建新的合规规则以评估你的资源。                | Write   | -                                | - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)  - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)         | -                                 |
| rms:policyAssignments:update                                      | 授予权限更新已存在的合规规则以评估你的资源。              | Write   | policyAssignments \*             | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | -                                 |
| rms:policyAssignments:update                                      | 授予权限更新已存在的合规规则以评估你的资源。              | Write   | -                                | - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)  - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)      | -                                 |
| rms:policyAssignments:delete                                      | 授予权限删除已存在的合规规则和相应的评估状态结果。           | Write   | policyAssignments \*             | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | -                                 |
| rms:policyAssignments:get                                         | 授予权限查看已存在的合规规则详情。                   | Read    | policyAssignments \*             | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | -                                 |
| rms:organizationPolicyAssignments:put                             | 授予权限对整个组织创建或更新合规规则以评估你的资源。          | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationPolicyAssignments:delete                          | 授予权限删除指定的组织合规规则和组织内所有成员账号的合规评估状态结果。 | Write   | organizationPolicyAssignments \* | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationPolicyAssignments:get                             | 授予权限查看组织合规规则详情。                     | Read    | organizationPolicyAssignments \* | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:organizationPolicyAssignments:list                            | 授予权限查看组织合规规则列表。                     | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyStates:runEvaluation                                    | 授予权限运行指定的合规规则以评估你的资源。               | Write   | policyAssignments                | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | -                                 |
| rms:policyStates:update                                           | 授予权限FunctionGraph函数将评估结果传输到Config。  | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregators:create                                            | 授予权限创建聚合器聚合指定租户资源。                  | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregators:update                                            | 授予权限更新已存在的聚合器。                      | Write   | aggregators \*                   | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregators:delete                                            | 授予权限删除指定聚合器并删除被聚合的租户资源。             | Write   | aggregators \*                   | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregators:list                                              | 授予权限查看已存在的聚合器列表。                    | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregators:get                                               | 授予权限查看已存在的聚合器详情。                    | Read    | aggregators \*                   | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregatorResources:list                                      | 授予权限查看已被聚合的资源。                      | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregatorResources:runQuery                                  | 授予权限执行高级查询语句返回被聚合的资源属性。             | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregatorResources:get                                       | 授予权限查看用户指定被聚合的资源详情。                 | Read    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregationAuthorizations:create                              | 授予权限创建聚合授权。                         | Write   | aggregationAuthorizations \*     | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregationAuthorizations:create                              | 授予权限创建聚合授权。                         | Write   | -                                | [rms:AuthorizedAccountOrgPath]                                                                                                                                                                                                                                                                                                                                                                                                                  | -                                 |
| rms:aggregationAuthorizations:list                                | 授予权限查看已存在的聚合授权列表。                   | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregationAuthorizations:delete                              | 授予权限删除已存在聚合授权并删除被聚合的租户资源。           | Write   | aggregationAuthorizations \*     | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregationAuthorizations:delete                              | 授予权限删除已存在聚合授权并删除被聚合的租户资源。           | Write   | -                                | [rms:AuthorizedAccountOrgPath]                                                                                                                                                                                                                                                                                                                                                                                                                  | -                                 |
| rms:aggregationRequests:delete                                    | 授予权限删除来自其他账号的聚合请求。                  | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:aggregationRequests:list                                      | 授予权限查看来自其他账号的聚合请求列表。                | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:trackerConfig:put                                             | 授予权限创建或更新资源记录器配置以记录指定资源类型的资源历史数据。   | Write   | -                                | - [rms:TrackerBucketName]  - [rms:TrackerBucketPathPrefix]                 | -                                 |
| rms:trackerConfig:delete                                          | 授予权限删除资源记录器配置以停止记录指定资源类型的资源历史数据。    | Write   | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:trackerConfig:get                                             | 授予权限查看资源记录器配置。                      | Read    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:schemas:list                                                  | 授予权限查看高级查询资源Schema。                 | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyDefinitions:get                                         | 授予权限查看预定义合规策略。                      | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:resources:getHistory                                          | 授予权限查看指定资源的历史配置数据。                  | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:resources:getRelation                                         | 授予权限查看资源关系。                         | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:resources:get                                                 | 授予权限查看用户指定的资源详情。                    | Read    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:resources:list                                                | 授予权限查看用户所有的资源列表。                    | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:resources:runQuery                                            | 授予权限执行高级查询语句。                       | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms::tagResource                                                  | 授予权限批量创建资源标签。                       | Tagging | policyAssignments                | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | rms:resources:tagResource         |
| rms::tagResource                                                  | 授予权限批量创建资源标签。                       | Tagging | -                                | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)    | rms:resources:tagResource         |
| rms::unTagResource                                                | 授予权限批量删除资源标签。                       | Tagging | policyAssignments                | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | rms:resources:unTagResource       |
| rms::unTagResource                                                | 授予权限批量删除资源标签。                       | Tagging | -                                | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)   | rms:resources:unTagResource       |
| rms::listTagsForResource                                          | 授予权限查询资源标签。                         | List    | policyAssignments                | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                      | rms:resources:listTagsForResource |
| rms::listTags                                                     | 授予权限查询项目标签。                         | List    | -                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | rms:resources:listTags            |
| rms::listResourcesByTag                                           | 授予权限查询资源实例。                         | List    | -                                | [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html#section2)                                                                                                                                                                                                                                                                                                                                                                                                                      | rms:resources:listResourcesByTag  |
| rms:policyAssignmentsRemediation:putRemediationConfiguration      | 授予权限创建合规修正配置。                       | Write   | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:deleteRemediationConfiguration   | 授予权限删除合规修正配置。                       | Write   | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:getRemediationConfiguration      | 授予权限查看合规修正配置。                       | Read    | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:runRemediation                   | 授予权限执行合规修正配置。                       | Write   | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:listRemediationExecutionStatuses | 授予权限查看合规修正执行状态。                     | List    | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:createRemediationExceptions      | 授予权限创建合规修正例外。                       | Write   | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:deleteRemediationExceptions      | 授予权限删除合规修正例外。                       | Write   | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
| rms:policyAssignmentsRemediation:listRemediationExceptions        | 授予权限查看合规修正例外。                       | List    | policyAssignmentsRemediation \*  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | -                                 |
   
Config的API通常对应着一个或多个授权项。[表2]展示了API与授权项的关系，以及该API需要依赖的授权项。
 表2API与授权项的关系 
| API                                                                                                                            | 对应的授权项                                                            | 依赖的授权项                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
|:---|:---|:---|
| POST /v1/resource-manager/organizations/{organization_id}/conformance-packs                                                    | rms:organizationConformancePacks:create                           | - organizations:organizations:get  - organizations:accounts:list  - organizations:delegatedAdministrators:list  - organizations:trustedServices:enable  - organizations:trustedServices:list                                                                                                                                                                                                                                                            |
| DELETE /v1/resource-manager/organizations/{organization_id}/conformance-packs/{conformance_pack_id}                            | rms:organizationConformancePacks:delete                           | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| PUT /v1/resource-manager/organizations/{organization_id}/conformance-packs/{conformance_pack_id}                               | rms:organizationConformancePacks:update                           | - organizations:organizations:get  - organizations:accounts:list  - organizations:delegatedAdministrators:list  - organizations:trustedServices:enable  - organizations:trustedServices:list                                                                                                                                                                                                                                                  |
| GET /v1/resource-manager/organizations/{organization_id}/conformance-packs                                                     | rms:organizationConformancePacks:list                             | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/organizations/{organization_id}/conformance-packs/{conformance_pack_id}                               | rms:organizationConformancePacks:get                              | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/organizations/{organization_id}/conformance-packs/statuses                                            | rms:organizationConformancePacks:list                             | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/organizations/{organization_id}/conformance-packs/detailed-statuses                                   | rms:organizationConformancePacks:get                              | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| POST /v1/resource-manager/domains/{domain_id}/conformance-packs                                                                | rms:conformancePacks:create                                       | - rf:stack:createStack  - rf:stack:getStackMetadata  - rf:stack:listStackResources                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| DELETE /v1/resource-manager/domains/{domain_id}/conformance-packs/{conformance_pack_id}                                        | rms:conformancePacks:delete                                       | - rf:stack:deleteStack  - rf:stack:getStackMetadata                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| PUT /v1/resource-manager/domains/{domain_id}/conformance-packs/{conformance_pack_id}                                           | rms:conformancePacks:update                                       | - rf:stack:deployStack  - rf:stack:getStackMetadata  - rf:stack:listStackResources                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| GET /v1/resource-manager/domains/{domain_id}/conformance-packs/{conformance_pack_id}                                           | rms:conformancePacks:get                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/conformance-packs/{conformance_pack_id}/compliance                                | rms:conformancePacks:get                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/conformance-packs/{conformance_pack_id}/compliance/details                        | rms:conformancePacks:get                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/conformance-packs                                                                 | rms:conformancePacks:list                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/conformance-packs/compliance/summary                                              | rms:conformancePacks:list                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/conformance-packs/scores                                                          | rms:conformancePacks:list                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/stored-queries                                                                   | rms:storedQueries:create                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/stored-queries/{query_id}                                                         | rms:storedQueries:update                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| DELETE /v1/resource-manager/domains/{domain_id}/stored-queries/{query_id}                                                      | rms:storedQueries:delete                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/stored-queries/{query_id}                                                         | rms:storedQueries:get                                             | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/stored-queries                                                                    | rms:storedQueries:list                                            | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/policy-assignments                                                                | rms:policyAssignments:create                                      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| DELETE /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}                                      | rms:policyAssignments:delete                                      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}                                         | rms:policyAssignments:get                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments                                                                | rms:policyAssignments:get                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}                                         | rms:policyAssignments:update                                      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/disable                                | rms:policyAssignments:update                                      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/enable                                 | rms:policyAssignments:update                                      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/organizations/{organization_id}/policy-assignments                                                    | rms:organizationPolicyAssignments:put                             | - organizations:organizations:get  - organizations:accounts:list  - organizations:delegatedAdministrators:list  - organizations:trustedServices:enable  - organizations:trustedServices:list                                                                                                                                                                                                                                                       |
| GET /v1/resource-manager/organizations/{organization_id}/policy-assignments                                                    | rms:organizationPolicyAssignments:list                            | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/organizations/{organization_id}/policy-assignments/{organization_policy_assignment_id}                | rms:organizationPolicyAssignments:get                             | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/organizations/{organization_id}/policy-assignment-statuses                                            | rms:organizationPolicyAssignments:list                            | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/organizations/{organization_id}/policy-assignment-detailed-status                                     | rms:organizationPolicyAssignments:list                            | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| DELETE /v1/resource-manager/organizations/{organization_id}/policy-assignments/{organization_policy_assignment_id}             | rms:organizationPolicyAssignments:delete                          | organizations:organizations:get                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/policy-states                           | rms:policyStates:get                                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/policy-states                                                                     | rms:policyStates:get                                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/resources/{resource_id}/policy-states                                             | rms:policyStates:get                                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/policy-states/run-evaluation           | rms:policyStates:runEvaluation                                    | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/policy-states/evaluation-state          | rms:policyStates:get                                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/policy-states                                                                     | rms:policyStates:update                                           | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/aggregators                                                                       | rms:aggregators:create                                            | - organizations:organizations:get  - organizations:accounts:list  - organizations:delegatedAdministrators:list  - organizations:trustedServices:enable  - organizations:trustedServices:list                                                                                                                                                                                                                                                |
| PUT /v1/resource-manager/domains/{domain_id}/aggregators/{aggregator_id}                                                       | rms:aggregators:update                                            | - organizations:organizations:get  - organizations:accounts:list  - organizations:delegatedAdministrators:list  - organizations:trustedServices:enable  - organizations:trustedServices:list                                                                                                                                                                                                                                                               |
| DELETE /v1/resource-manager/domains/{domain_id}/aggregators/{aggregator_id}                                                    | rms:aggregators:delete                                            | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/aggregators                                                                       | rms:aggregators:list                                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/aggregators/{aggregator_id}                                                       | rms:aggregators:get                                               | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/aggregators/{aggregator_id}/aggregator-sources-status                             | rms:aggregators:get                                               | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-data/policy-states/compliance-summary                      | rms:aggregatorResources:list                                      | - organizations:organizations:get  - organizations:delegatedAdministrators:list  - organizations:trustedServices:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-data/policy-assignments/compliance                         | rms:aggregatorResources:list                                      | - organizations:organizations:get  - organizations:delegatedAdministrators:list  - organizations:trustedServices:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-data/policy-states/compliance-details                      | rms:aggregatorResources:list                                      | - organizations:organizations:get  - organizations:delegatedAdministrators:list  - organizations:trustedServices:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-data/policy-assignment/detail                              | rms:aggregatorResources:list                                      | - organizations:organizations:get  - organizations:delegatedAdministrators:list  - organizations:trustedServices:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-resource-config                                            | rms:aggregatorResources:get                                       | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-data/aggregate-discovered-resources                        | rms:aggregatorResources:list                                      | - organizations:organizations:get  - organizations:delegatedAdministrators:list  - organizations:trustedServices:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/{aggregator_id}/run-query                                            | rms:aggregatorResources:runQuery                                  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/aggregators/aggregate-data/aggregate-discovered-resource-counts                  | rms:aggregatorResources:list                                      | - organizations:organizations:get  - organizations:delegatedAdministrators:list  - organizations:trustedServices:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| GET /v1/resource-manager/domains/{domain_id}/aggregators/aggregation-authorization                                             | rms:aggregationAuthorizations:list                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/aggregators/aggregation-authorization                                             | rms:aggregationAuthorizations:create                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| DELETE /v1/resource-manager/domains/{domain_id}/aggregators/aggregation-authorization/{authorized_account_id}                  | rms:aggregationAuthorizations:delete                              | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| DELETE /v1/resource-manager/domains/{domain_id}/aggregators/pending-aggregation-request/{requester_account_id}                 | rms:aggregationRequests:delete                                    | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/aggregators/pending-aggregation-request                                           | rms:aggregationRequests:list                                      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/tracker-config                                                                    | rms:trackerConfig:put                                             | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| DELETE /v1/resource-manager/domains/{domain_id}/tracker-config                                                                 | rms:trackerConfig:delete                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/tracker-config                                                                    | rms:trackerConfig:get                                             | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/schemas                                                                           | rms:schemas:list                                                  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/policy-definitions                                                                                    | rms:policyDefinitions:get                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/policy-definitions/{policy_definition_id}                                                             | rms:policyDefinitions:get                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/resources/{resource_id}/history                                                   | rms:resources:getHistory                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/all-resources/{resource_id}/relations                                             | rms:resources:getRelation                                         | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/provider/{provider}/type/{type}/resources/{resource_id}                           | rms:resources:get                                                 | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/all-resources                                                                     | rms:resources:list                                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/provider/{provider}/type/{type}/resources                                         | rms:resources:list                                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/run-query                                                                        | rms:resources:runQuery                                            | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/all-resources/summary                                                             | rms:resources:list                                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/all-resources/tags                                                                | rms:resources:list                                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/all-resources/count                                                               | rms:resources:list                                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/all-resources/{resource_id}                                                       | rms:resources:get                                                 | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/resources/{resource_id}/relations                                                 | rms:resources:summarize                                           | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/{resource_type}/{resource_id}/tags/create                                                            | rms::tagResource                                                  | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/{resource_type}/{resource_id}/tags/delete                                                            | rms::unTagResource                                                | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/{resource_type}/{resource_id}/tags                                                                    | rms::listTagsForResource                                          | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/{resource_type}/tags                                                                                  | rms::listTags                                                     | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/{resource_type}/resource-instances/count                                                             | rms::listResourcesByTag                                           | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/{resource_type}/resource-instances/filter                                                            | rms::listResourcesByTag                                           | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| PUT /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-configuration               | rms:policyAssignmentsRemediation:putRemediationConfiguration      | - iam:agencies:pass  - iam:agencies:createServiceLinkedAgencyV5                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| DELETE /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-configuration            | rms:policyAssignmentsRemediation:deleteRemediationConfiguration   | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-configuration               | rms:policyAssignmentsRemediation:getRemediationConfiguration      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-execution                  | rms:policyAssignmentsRemediation:runRemediation                   | - functiongraph:function:invokeAsync  - functiongraph:function:getFunctionConfig  - rf:stack:create  - rf:stack:delete  - rf:stack:getTemplate  - rf:stack:getMetadata  - rf:privateTemplate:showMetadata   |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-execution-statuses          | rms:policyAssignmentsRemediation:listRemediationExecutionStatuses | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-execution-statuses/summary | rms:policyAssignmentsRemediation:listRemediationExecutionStatuses | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-exception/create           | rms:policyAssignmentsRemediation:createRemediationExceptions      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| POST /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-exception/delete           | rms:policyAssignmentsRemediation:deleteRemediationExceptions      | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| GET /v1/resource-manager/domains/{domain_id}/policy-assignments/{policy_assignment_id}/remediation-exception                   | rms:policyAssignmentsRemediation:listRemediationExceptions        | -                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   
 #### 资源类型（Resource）
资源类型（Resource）表示身份策略所作用的资源。如[表3]中的某些操作指定了可以在该操作指定的资源类型，则必须在具有该操作的身份策略语句中指定该资源的URN，身份策略仅作用于此资源；如未指定，Resource默认为"\*"，则身份策略将应用到所有资源。您也可以在身份策略中设置条件，从而指定资源类型。
Config定义了以下可以在自定义身份策略的Resource元素中使用的资源类型。
 表3Config支持的资源类型 
| 资源类型                          | URN                                                                                                          |
|:---|:---|
| policyAssignments             | rms::\<account-id\>:policyAssignments:\<policy-assignment-id\>                                               |
| aggregationAuthorizations     | rms::\<account-id\>:aggregationAuthorizations:\<authorized-account-id\>                                      |
| policyAssignmentsRemediation  | rms::\<account-id\>:policyAssignmentsRemediation:\<policy-assignment-id\>                                    |
| aggregators                   | rms::\<account-id\>:aggregators:\<aggregator-id\>                                                            |
| organizationConformancePacks  | rms::\<account-id\>:organizationConformancePacks:\<organization-id\>/\<organization-conformance-pack-id\>    |
| conformancePacks              | rms::\<account-id\>:conformancePacks:\<conformance-pack-id\>                                                 |
| storedQueries                 | rms::\<account-id\>:storedQueries:\<query-id\>                                                               |
| organizationPolicyAssignments | rms::\<account-id\>:organizationPolicyAssignments:\<organization-id\>/\<organization-policy-assignments-id\> |
   
 #### 条件（Condition）
**条件键概述**
条件（Condition）是身份策略生效的特定条件，包括[条件键](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html)和[运算符](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html)。
- 条件键表示身份策略语句的Condition元素中的键值。根据适用范围，分为全局级条件键和服务级条件键。
  - 全局级条件键（前缀为g:）适用于所有操作，在鉴权过程中，云服务不需要提供用户身份信息，系统将自动获取并鉴权。详情请参见：[全局条件键](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html)。
  
  - 服务级条件键（前缀通常为服务缩写，如config:）仅适用于对应服务的操作，详情请参见[表4]。
  
  - 单值/多值表示API调用时请求中与条件关联的值数。单值条件键在API调用时的请求中最多包含一个值，多值条件键在API调用时请求可以包含多个值。例如：g:SourceVpce是单值条件键，表示仅允许通过某个VPC终端节点发起请求访问某资源，一个请求最多包含一个VPC终端节点ID值。g:TagKeys是多值条件键，表示请求中携带的所有标签的key组成的列表，当用户在调用API请求时传入标签可以传入多个值。
   
- 运算符与条件键、条件值一起构成完整的条件判断语句，当请求信息满足该条件时，身份策略才能生效。支持的运算符请参见：[运算符](https://support.huaweicloud.com/usermanual-iam5/iam_01_0934.html)。
**Config支持的服务级条件键**
Config定义了以下可以在自定义身份策略的Condition元素中使用的条件键，您可以使用这些条件键进一步细化身份策略语句应用的条件。
 表4Config支持的服务级条件键 
| 服务级条件键                                                                                                                    | 类型     | 单值/多值 | 说明                                      |
|:---|:---|:---|:---|
| [rms:AuthorizedAccountOrgPath] | string | 单值    | 根据指定的资源聚合授权账号的 Organizations Path 过滤访问。 |
| [rms:TrackerBucketName]               | string | 单值    | 根据指定的转储目标桶名称进行过滤访问。                     |
| [rms:TrackerBucketPathPrefix]   | string | 单值    | 根据指定的转储目标桶桶前缀进行过滤访问。                    |
   
**条件键示例**
- rms:AuthorizedAccountOrgPath 示例：禁止组织内账号给组织外的账号进行聚合授权。
  ```
  {
    "Version": "5.0",
    "Statement": [
      {
        "Effect": "Deny",
        "Action": [
          "rms:aggregationAuthorizations:create"
        ],
        "Resource": [
          "*"
        ],
        "Condition": {
          "StringNotMatch": {
            "rms:AuthorizedAccountOrgPath": [
              "organization_id/root_id/ou_id"【备注：此处需填写组织的路径ID】
            ]
          }
        }
      }
    ]
  }
  ```
  
- rms:TrackerBucketName 示例：禁止资源记录器转储到非预期的OBS桶。
  ```
  {
    "Version": "5.0",
    "Statement": [
      {
        "Effect": "Deny",
        "Action": [
          "rms:trackerConfig:put"
        ],
        "Resource": [
          "*"
        ],
        "Condition": {
          "StringNotMatch": {
            "rms:TrackerBucketName": [
              "BucketName"
            ]
          }
        }
      }
    ]
  }
  ```
  
- rms:TrackerBucketPathPrefix 示例：禁止资源记录器转储到非预期的OBS路径下。
  ```
  {
    "Version": "5.0",
    "Statement": [
      {
        "Effect": "Deny",
        "Action": [
          "rms:trackerConfig:put"
        ],
        "Resource": [
          "*"
        ],
        "Condition": {
          "StringNotMatch": {
            "rms:TrackerBucketPathPrefix": [
              "BucketFolder"
            ]
          }
        }
      }
    ]
  }
  ```
  
 
