更新时间:2024-03-15 GMT+08:00
分享

CNAD权限及授权项

如果您需要对您所拥有的CNAD进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,IAM),如果华为云账号已经能满足您的要求,不需要创建独立的IAM用户,您可以跳过本章节,不影响您使用CNAD的其它功能。

默认情况下,新建的IAM用户没有任何权限,您需要将其加入用户组,并给用户组授予策略或角色,才能使用户组中的用户获得相应的权限,这一过程称为授权。授权后,用户就可以基于已有权限对云服务进行操作。

权限根据授权的精细程度,分为角色策略。角色以服务为粒度,是IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。策略授权更加精细,可以精确到某个操作、资源和条件,能够满足企业对权限最小化的安全管控要求。

支持的授权项

策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。

  • 权限:允许或拒绝某项操作。
  • 授权项:自定义策略中支持的Action,在自定义策略中的Action中写入授权项,可以实现授权项对应的权限功能。

权限

授权项

依赖关系说明

查询配额

cnad:quota:get

-

查询单个防护策略详情

cnad:policy:get

-

查询统计数据

cnad:countReport:get

-

查询资产安全状态

cnad:securityStatusReport:get

-

查询每周安全统计数据

cnad:weekStatisticsReport:get

-

创建告警通知

cnad:alarmConfig:create

如果授予用户告警通知权限,需要同时授予用户“cnad:alarmConfig:create”授权项和“华北-北京四”“SMN Administrator”权限。

删除告警通知

cnad:alarmConfig:delete

如果授予用户告警通知权限,需要同时授予用户“cnad:alarmConfig:delete”授权项和“华北-北京四”“SMN Administrator”权限。

查询告警通知

cnad:alarmConfig:get

如果授予用户告警通知权限,需要同时授予用户“cnad:alarmConfig:get”授权项和“华北-北京四”“SMN Administrator”权限。

更新实例

cnad:package:put

-

绑定防护IP到实例

cnad:protectedIp:create

如果授予用户为CNAD实例绑定对象的权限,需要同时授予用户“cnad:protectedIp:create”授权项和实例所属区域的“vpc:publicIps:list”(查询弹性公网IP)授权项。

例如,用户在“华北-北京四”购买了一个CNAD实例。如果授予用户为CNAD实例绑定对象的权限,则需要授予该用户“cnad:protectedIp:create”授权项和“华北-北京四”“vpc:publicIps:list”授权项,使该用户只能操作“华北-北京四”实例上绑定的防护对象。

创建防护策略

cnad:policy:create

-

更新防护策略

cnad:policy:put

-

删除防护策略

cnad:policy:delete

-

绑定防护策略到防护IP

cnad:bindPolicy:create

-

移除防护IP的防护策略

cnad:unbindPolicy:create

-

创建IP黑白名单

cnad:blackWhiteIpList:create

-

删除IP黑白名单

cnad:blackWhiteIpList:delete

-

更新防护IP标签

cnad:ipTag:put

-

查询清洗范围

cnad:cleanScaleDropList:list

-

查询实例列表

cnad:packageDropList:list

-

查询防护策略列表

cnad:policyDropList:list

-

查询防护IP列表

cnad:protectedIpDropList:list

-

查询实例详情

cnad:package:list

-

查询防护策略详情

cnad:policy:list

-

查询防护IP列表

cnad:protectedIp:list

-

查询总流量数据

cnad:trafficTotalReport:list

-

查询攻击流量

cnad:trafficAttackReport:list

-

查询总数据包

cnad:packetTotalReport:list

-

查询攻击数据包

cnad:packetAttackReport:list

-

查询DDoS防护趋势

cnad:cleanCountReport:list

-

查询清洗流量峰值统计数据

cnad:cleanKbpsReport:list

-

查询攻击类型分布

cnad:attackTypeReport:list

-

查询攻击事件

cnad:attackReport:list

-

查询Top10被攻击IP

cnad:attackTop:list

-

创建实例

cnad:package:create

如果授予用户购买CNAD权限,需要同时授予用户“cnad:package:create”授权项和所有区域以下BSS授权项:

  • bss:order:update

    操作订单权限

  • bss:contract:update

    修改合同商务

  • bss:balance:view

    查看账户

  • bss:order:pay

    支付权限

相关文档