文档首页 > > 用户指南> 权限管理> 策略语法:细粒度策略

策略语法:细粒度策略

分享
更新时间: 2019/10/29 GMT+08:00

策略结构

策略结构包括:Version(策略版本号)和Statement(策略权限语句),其中Statement可以有多个,表示不同的授权项。

图1 策略结构

策略语法

如下以“CBR Viewer策略”为例,说明策略语法组成。

图2 CBR Viewer策略内容
{
        "Version": "1.1",
        "Statement": [
                {
                        "Effect": "Allow",
                        "Action": [
                                "cbr:*:get*",
                                "cbr:*:list*",
                                "ecs:*:get*",
                                "ecs:*:list*",
                                "evs:*:get*",
                                "evs:*:list*"
                        ]
                }
        ]
}
  • Version:标识策略的版本号,主要用于区分Role-Based Access Control(RBAC)策略和细粒度策略。
    • 1.0:RBAC策略。RBAC策略是将服务作为一个整体进行授权,授权后,用户可以拥有这个服务的所有权限。
    • 1.1:细粒度策略。相比RBAC策略,细粒度策略基于服务的API接口进行权限拆分,授权更加精细。授权后,用户可以对这个服务执行特定的操作。细粒度策略包括系统预置和用户自定义两种:
  • Statement:策略授权语句,描述策略的详细信息,包含Effect(作用)和Action(授权项)。
    • Effect(作用)

      作用包含两种:Allow(允许)和Deny(Deny),系统预置策略仅包含允许的授权语句,自定义策略中可以同时包含允许和拒绝的授权语句,当策略中既有允许又有拒绝的授权语句时,遵循Deny优先的原则。

    • Action(授权项)

      对资源的具体操作权限,格式为:服务名:资源类型:操作,支持单个或多个操作权限,支持通配符号*,通配符号表示所有。

      示例:

      • "cbr:*:get*",其中cbr为服务名,*为资源类型,get*为操作,该授权项表示cbr所有的资源类型的查询权限。
      • "cbr:vaults:create",其中cbr为服务名,vaults为资源类型,create为操作,该授权项表示创建存储库的权限。

多个授权项策略

一个自定义策略中可以包含多个授权项,且除了可以包含本服务的授权项外,还可以包含其他服务的授权项,可以包含的其他服务必须跟本服务同属性,即都是项目级服务或都是全局级服务。多个授权语句策略描述如下:

{
      "Version": "1.1",
      "Statement": [
            {
                  "Effect": "Allow",
                  "Action": [
                        "cbr:*:get*",
                        "cbr:*:list*",
                        "cbr:vaults:create",
                        "cbr:backups:delete",
                        "cbr:vaults:setTags",
                        "ecs:*:get*",
                        "ecs:*:list*",
                        "evs:*:get*",
                        "evs:*:list*"
                  ]
            }
      ]
}

拒绝策略

拒绝策略需要同时配合其他策略使用,否则没有实际作用。用户被授予的策略中,一个授权项的作用如果同时存在Alow和Deny,则遵循Deny优先。

如果您给用户授予CBR Administrator的系统策略,但不希望用户拥有CBR Administrator中定义的删除存储库权限(cbr:vaults:delete),您可以创建一条相同Action的自定义策略,并将自定义策略的Effect设置为Deny,然后同时将CBR Administrator和拒绝策略授予用户,根据Deny优先原则,则用户可以对CBR执行除了删除存储库外的所有操作。以下策略样例表示:拒绝用户删除存储库。

{ 
       "Version": "1.1", 
       "Statement": [ 
             { 
                       "Effect": "Deny", 
                   "Action": [ 
                         "cbr:vaults:delete" 
                   ] 
             } 
       ] 
 }

检查规则

当用户被授予多个策略,或者一个策略中包含多个授权语句,这些策略中既有Allow又有Deny的授权语句时,遵循Deny优先的原则。在用户访问资源时,权限检查逻辑如下:

图3 系统鉴权逻辑图

每条策略做评估时, Action之间是或(or)的关系。

  1. 用户访问系统,发起操作请求。
  2. 系统评估用户被授予的访问策略,鉴权开始。
  3. 在用户被授予的访问策略中,系统将优先寻找显式拒绝指令。如找到一个适用的显式拒绝,系统将返回Deny决定。
  4. 如果没有找到显式拒绝指令,系统将寻找适用于请求的任何Allow指令。如果找到一个显式允许指令,系统将返回Allow决定。
  5. 如果找不到显式允许,最终决定为Deny,鉴权结束。
分享:

    相关文档

    相关产品

文档是否有解决您的问题?

提交成功!

非常感谢您的反馈,我们会继续努力做到更好!

反馈提交失败,请稍后再试!

*必选

请至少选择或填写一项反馈信息

字符长度不能超过200

提交反馈 取消

如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨

跳转到云社区