IAM授权类型和使用场景
统一身份认证服务(Identity and Access Management,简称IAM)提供权限管理的基础服务,包括用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制云上资源的访问,并进行精细的权限管理。
IAM授权类型和使用场景
IAM可以授权不同企业用户对云服务资源的访问范围。例如您的员工中有负责数据分析的人员,若希望其拥有AI DataLake的使用权限但不具备删除资源等高危操作权限,可通过IAM为其分配相应权限策略,控制其对资源的使用范围。
目前IAM支持两类授权:角色与策略授权和身份策略授权。
您可以通过策略内容中的Version字段区分两类授权,如表1所示。
两者的区别和关系如表2所示。
| 名称 | 核心关系 | 涉及的权限 | 授权方式 | 适用场景 | 相关文档 |
|---|---|---|---|---|---|
| 角色与策略授权 | 用户-权限-授权范围 |
| 为主体授予角色或策略 | 核心关系为“用户-权限-授权范围”,需根据用户所需权限和授权范围进行授权,无法直接给用户授权,需要维护更多的用户组,且支持的条件键较少,难以满足细粒度精确权限控制需求,更适用于对细粒度权限管控要求较低的中小企业用户。 | |
| 身份策略授权 | 用户-策略 |
|
| 核心关系为“用户-策略”,管理员可根据业务需求定制不同的访问控制策略,能够做到更细粒度、更灵活的权限控制。与角色授权相比,基于身份策略的授权模型在新增资源时可以更快速地直接给用户授权,灵活性更强,但整体权限管控模型构建更加复杂,对相关人员专业能力要求更高,更适用于中大型企业。 |
IAM是华为云提供权限管理的基础服务,无需付费即可使用,您只需要为您账号中的资源进行付费。关于IAM的详细介绍,请参见《IAM产品介绍》。
如果华为云账号已经能满足您的需求,不需要创建独立的IAM用户进行权限管理,您可以跳过本章节,不影响您使用AI DataLake服务的其他功能。
权限类别说明
权限类别根据授权精细程度分为角色和策略:
- 角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于华为云各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。
- 策略:IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。例如:针对AI DataLake服务,管理员能够控制IAM用户仅能对某一类资源进行指定的管理操作。

