
# 创建访问控制策略
#### 操作场景
访问控制策略用于控制用户访问资源的权限。通过配置访问控制策略，并为策略关联用户及资源，可实现对运维人员、运维资源及运维行为的管控。
堡垒机支持多种方式创建访问控制策略，访问控制策略支持的基本限制和授权功能如下：
- 有效期：设置策略的生效时间段，策略仅在设定的时间段内生效。
- 登录时段限制：设置资源可登录的时间段。
- IP限制：设置策略允许或禁止指定来源IP的用户访问资源，可选择白名单或黑名单进行配置。
  - 黑名单：配置相应IP或IP网段，即限制该IP或IP网段用户登录资源。
  
  - 白名单：配置相应IP或IP网段，即仅允许该IP或IP网段用户登录资源。
  
  - IP地址为空时，即不限制用户IP登录资源。
   
- 文件传输：设置在运维过程中上传和下载文件权限。
- 文件管理：管理文件或文件夹的权限，即查看、删除、编辑文件和文件夹的权限。
- 上行剪切板：运维会话RDP剪切板的功能，复制文本的权限。
- 下行剪切板：运维会话RDP剪切板的功能，粘贴文本的权限。
- 显示水印：运维会话窗口显示用户登录名水印。
- 键盘审计：对键盘输入的信息进行记录。
- 演示模式：勾选后，进行应用发布浏览器运维时，您的浏览器将会禁用通过F12打开开发者工具、禁用鼠标右键、禁用浏览器工具栏。您可以使用F12代替Ctrl实现组合键操作，例如切换标签页/窗口的组合键为"Ctrl+Tab"，勾选演示模式后，则可以通过"F12+Tab"实现。
 
#### 约束与限制
- 授权文件上传/下载权限，需同时开启"文件传输"和"文件管理"。
- 当前登录用户所创建的访问控制策略默认归属于当前登录用户所属的部门。如需修改部门，可通过修改访问控制策略实现，请参见[查看和修改访问控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002303.html#cbh_02_002303__zh-cn_topic_0289867767_section16358453101412)。
 
#### 注意事项
在策略列表页面，策略排序区分优先级，排序越靠前优先级越高。可选中策略行上下拖动策略，改变策略排序。
#### 前提条件
当前用户所属角色已拥有"访问控制策略"模块的管理权限，如何查看各角色的权限，请参见[角色](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001402.html)。
#### 方式一：创建单个访问控制策略
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"策略 \> 访问控制策略"，进入策略列表页面。
3. 单击"新建"，弹出策略配置窗口。
4. 配置策略基本信息。 
    表1访问控制策略参数说明 
   | 参数     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   |:---|:---|
   | 策略名称   | 自定义访问控制策略的名称，系统内"策略名称"不能重复。 名称规则：长度1-64个汉字或字符，允许输入英文字母、数字、或"-"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   | 有效期    | 设置策略生效的日期范围，即策略的生效时间和失效时间。若不设置，则永久有效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 文件传输   | 设置在运维过程中上传和下载文件权限，如果此处勾选了"上传"或"下载"，则在"更多选项"必须勾选"文件管理"才会生效。 - 勾选代表允许对文件上传或下载。  - 不勾选代表禁止对文件上传或下载。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   | 更多选项   | 设置在运维过程中，会话窗口的功能选项。如果此处勾选了功能项后，则对应关联资源的更多选项也需勾选相同功能项，对应功能才会生效。各类型资源可设置的功能项有所差异，具体请参见[访问控制策略功能项支持说明]。 - 文件管理：管理文件或文件夹的权限，即查看、删除、编辑文件和文件夹的权限。  - 上行剪切板：运维会话RDP剪切板的功能，复制文本的权限。  - 下行剪切板：运维会话RDP剪切板的功能，粘贴文本的权限。  - 显示水印：运维会话窗口显示用户登录名水印。  - 键盘审计：对键盘输入的信息进行记录。  - 演示模式：勾选后，进行应用发布浏览器运维时，您的浏览器将会禁用通过F12打开开发者工具、禁用鼠标右键、禁用浏览器工具栏。您可以使用F12代替Ctrl实现组合键操作，例如切换标签页/窗口的组合键为"Ctrl+Tab"，勾选演示模式后，则可以通过"F12+Tab"实现。   |
   | 登录时段限制 | 设置资源可登录的星期和时刻。蓝色表示允许登录，白色表示禁止登录。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
   | IP限制   | 设置策略允许或禁止指定来源IP的用户访问资源，可选择白名单或黑名单进行配置。 - 黑名单：配置相应IP或IP网段，即限制该IP或IP网段用户登录资源。  - 白名单：配置相应IP或IP网段，即仅允许该IP或IP网段用户登录资源。  - IP地址为空时，即不限制用户IP登录资源。                                                                                                                                                                                                                                                                                                                         |
      
   
   
5. 单击"下一步"，关联用户或用户组。
   
   请确保关联的用户或关联的用户组中的用户拥有资源运维权限，即用户所属角色已拥有"主机运维"或"应用运维"模块的管理权限，否则用户登录系统后无法查看资源运维模块，则不能进行运维登录操作。如何查看各角色的权限，请参见[角色](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001402.html)。
   - 可同时关联多个用户或用户组。
     - 选择用户或用户组：在"关联用户"/"关联用户组"页签，在"可选择的用户"/"可选择的用户组"框中勾选用户或用户组后，单击![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002624447296.png "点击放大")，将其移动到"已选择的用户"/"已选择的用户组"框中。
     
     - 移除用户或用户组：在"关联用户"/"关联用户组"页签，在"已选择的用户"/"已选择的用户组"框中勾选用户或用户组后，单击![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002654766659.png "点击放大")，将其移动到"可选择的用户"/"可选择的用户组"框中。
      
   
   - 当用户组关联策略后，新用户加入到用户组中会自动继承用户组的策略权限。
   
   - 若此处未关联用户或用户组，后续可在访问控制策略列表页或详情页进行关联。
    
   
   
6. 单击"下一步"，关联资源账户或账户组。
   
   - 可同时关联多个资源账户或账户组。
     - 选择资源账户或账户组：在"关联资源账户"/"关联账户组"页签，在"可选择的资源账户"/"可选择的账户组"框中勾选资源账户或账户组后，单击![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002624607192.png "点击放大")，将其移动到"已选择的资源账户"/"已选择的账户组"框中。
     
     - 移除资源账户或账户组：在"关联资源账户"/"关联账户组"页签，在"已选择的资源账户"/"已选择的账户组"框中勾选资源账户或账户组后，单击![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002654646607.png "点击放大")，将其移动到"可选择的资源账户"/"可选择的账户组"框中。
      
   
   - 当账户组关联策略后，新资源账户加入到账户组中会自动继承账户组的策略权限。
   
   - 若此处未关联资源账户或账户组，后续可在访问控制策略列表页或详情页进行关联。
   
   
   
   
7. 单击"确定"。 
   在访问控制策略列表页面，可查看新建的策略。
   
   
 
#### 方式二：批量导入访问控制策略
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"策略 \> 访问控制策略"，进入策略列表页面。
3. 单击右上角![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002654767561.png)。
4. 在弹窗中，单击"点击下载"，下载导入模板。
5. 参考模板，填写访问控制策略信息。
6. 在弹窗中，单击"点击上传"，上传填写好的访问控制策略表格。 
   - 仅支持上传**xls/xlsx/csv** 文件**。**
   
   - 如果需要覆盖已有策略，可勾选"覆盖已有策略"。
   
   
   
   
7. 单击"确定"，完成上传。 
   在访问控制策略列表页面，可查看导入的策略。
   
   
 
#### 方式三：插入访问控制策略
插入策略为在已创建的策略前新建一个策略，其优先级更高。
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"策略 \> 访问控制策略"，进入策略列表页面。
3. 在目标策略所在行的"操作"列，选择"更多 \> 插入"。
4. 参考[表1]，配置策略信息后，单击"下一步"。
5. 参考[5]，关联用户或用户组后，单击"下一步"。
6. 参考[6]，关联资源账户或账户组后，单击"确定"。
   
   在访问控制策略列表页面，可查看插入的策略。
   
   
 
#### 方式四：克隆访问控制策略
克隆策略为基于已有策略，生成一条绑定了相同用户和资源的策略，并可按需修改策略的部门、有效期、生效的功能项等信息。
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"策略 \> 访问控制策略"，进入策略列表页面。
3. 在目标策略所在行的"操作"列，选择"更多 \> 克隆"。
4. 设置策略名称和部门，其余参数可参考[表1]，配置策略信息后，单击"确定"。
   
   在访问控制策略列表页面，可查看克隆的策略。
   
   
 
 #### 访问控制策略功能项支持说明
不同运维方式或不同的资源类型在执行运维操作时，支持的功能项有所差异，具体请参见下表。
| 运维类型         | 有效期       | 文件传输               | 更多选项                                       ||||| 登录时段限制     || IP限制     || 双人授权候选人 |
| -            | 生效时间/失效时间 | 上传/下载              | 文件管理 | 上/下行剪切板            | 显示水印 | 键盘审计 | 演示模式 | 允许登录 | 禁止登录 | 黑名单 | 白名单 | -       |
|:---|:---|:---|:---|:---|:---|:---|:---|:---|:---|:---|:---|:---|
| SSH-H5运维     | √         | √                  | √    | √                  | √    | ×    | ×    | √    | √    | √   | √   | √       |
| SSH-客户端运维    | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | ×       |
| RDP-H5运维     | √         | √                  | √    | √                  | √    | √    | ×    | √    | √    | √   | √   | √       |
| RDP-客户端运维    | √         | ×                  | ×    | ×                  | ×    | √    | ×    | √    | √    | √   | √   | ×       |
| TELNET-H5运维  | √         | √                  | √    | √                  | √    | ×    | ×    | √    | √    | √   | √   | √       |
| TELNET-客户端运维 | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | ×       |
| VNC          | √         | ×                  | ×    | ×                  | √    | √    | ×    | √    | √    | √   | √   | √       |
| FTP          | √         | √                  | √    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| SFTP         | √         | √                  | √    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| SCP          | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| Postgresql   | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| Gaussdb      | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| DB2          | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| MYSQL        | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| SQL Server   | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| Oracle       | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| Redis        | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| DM           | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| MongoDB      | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | √       |
| Rlogin-H5运维  | √         | √                  | √    | √                  | √    | ×    | ×    | √    | √    | √   | √   | √       |
| Rlogin-客户端运维 | √         | ×                  | ×    | ×                  | ×    | ×    | ×    | √    | √    | √   | √   | ×       |
| Windows应用运维  | √         | √                  | √    | √                  | √    | √    | √    | √    | √    | √   | √   | √       |
| Linux应用运维    | √         | √，V3.3.40.0及以上版本支持 | √    | √，V3.3.40.0及以上版本支持 | √    | √    | √    | √    | √    | √   | √   | √       |
   
