
# 通过IAM身份策略授予使用CloudDC的权限
如果您需要对您所拥有的云化数据中心（CloudDC）进行身份策略的[权限管理](https://support.huaweicloud.com/productdesc-clouddc/clouddc_productdesc_0020.html)，您可以使用[统一身份认证服务](https://support.huaweicloud.com/productdesc-iam/iam_01_0010.html)（Identity and Access Management，简称IAM），通过IAM，您可以：
- 根据企业的业务组织，在您的华为账号中，给企业中不同职能部门的员工创建用户或用户组，让员工拥有唯一安全凭证，并使用CloudDC资源。
- 根据企业用户的职能，设置不同的访问权限，以达到用户之间的权限隔离。
- 将CloudDC资源委托给更专业、高效的其他华为云账号或者云服务，这些账号或者云服务可以根据权限进行代运维。
如果华为云账号已经能满足您的要求，您可以跳过本章节，不影响您使用CloudDC服务的其他功能。
本章节为您介绍使用身份策略的授权方法，操作流程如[图1]所示。
#### 前提条件
在授权操作前，请您了解可以添加的CloudDC权限，并结合实际需求进行选择。CloudDC支持的系统身份策略，请参见[身份策略权限管理](https://support.huaweicloud.com/productdesc-clouddc/clouddc_productdesc_0020.html#section0)。
#### 示例流程
图1给用户授予CloudDC权限流程   
![](https://support.huaweicloud.com/usermanual-clouddc/zh-cn_image_0000002248915777.png)
1. [创建用户](https://support.huaweicloud.com/usermanual-iam5/iam_01_1144.html)或[创建用户组](https://support.huaweicloud.com/usermanual-iam5/iam_01_1153.html)
   在IAM控制台创建用户或用户组。
   
2. [将系统身份策略附加至用户或用户组](https://support.huaweicloud.com/usermanual-iam5/iam_01_0912.html)
   为用户或用户组授予云化数据中心控制台只读权限的系统身份策略"CloudDCConsoleReadOnlyPolicy"，或将身份策略附加至用户或用户组。
   
3. [用户登录](https://support.huaweicloud.com/usermanual-iam5/iam_01_1146.html)并验证权限
   使用已授权的用户登录[CloudDC控制台](https://console.huaweicloud.com/clouddc)，验证权限：
   - 进入CloudDC主界面，单击右上角"购买资源"，尝试购买云化数据中心资源，如果无法购买云化数据中心资源（假设当前权限仅包含CloudDCConsoleReadOnlyPolicy），表示"CloudDCConsoleReadOnlyPolicy"已生效。
   
   - 在"服务列表"中选择除云化数据中心 CloudDC外（假设当前策略仅包含CloudDCConsoleReadOnlyPolicy）的任一服务，若提示权限不足，表示"CloudDCConsoleReadOnlyPolicy"已生效。
    
 
#### CloudDC自定义身份策略样例
如果系统预置的CloudDC系统身份策略，不满足您的授权要求，可以创建自定义身份策略。自定义身份策略中可以添加的授权项（Action）请参考[身份策略授权参考](https://support.huaweicloud.com/api-clouddc/clouddc_01_0042.html)。
目前华为云支持以下两种方式创建自定义身份策略：
- 可视化视图创建自定义身份策略：无需了解策略语法，按可视化视图导航栏选择云服务、操作、资源、条件等策略内容，可自动生成策略。
- JSON视图创建自定义身份策略：可以在选择策略模板后，根据具体需求编辑策略内容；也可以直接在编辑框内编写JSON格式的策略内容。

- 下面为您介绍使用可视化视图创建常用的CloudDC依赖服务的自定义身份策略样例。
![](https://support.huaweicloud.com/usermanual-clouddc/public_sys-resources/note_3.0-zh-cn.png)
根据IAM权限安全原则，CBC资费和OBS桶相关权限不可添加到FullAccess系统策略中，若需使用相关权限，需使用自定义策略添加相关权限。
具体所需授权的身份策略，请参见[CloudDC控制台功能依赖的身份策略权限](https://support.huaweicloud.com/productdesc-clouddc/clouddc_productdesc_0020.html#section1)。
**示例1：创建自定义身份策略（授予续费、退订权限）**
1. 登录[IAM控制台](https://console.huaweicloud.com/iam5)，在左侧导航栏中选择"身份策略"。
2. 单击"身份策略"页面右上角的"创建自定义身份策略"。
3. 在"创建自定义身份策略"页面，进行配置身份策略内容。
4. 策略名称：可自行编辑
5. 策略配置方式：选择可视化视图
6. 策略内容： 
   1. 选择"允许"；
   
   2. 云服务：查找框选择要授权的服务（例：费用中心）
   
   3. 操作：选择要授权的操作（例：billing:subscription:renew、billing:subscription:unsubscribe） ![](https://support.huaweicloud.com/usermanual-clouddc/zh-cn_image_0000002356723225.png)
      
   
   
   
   
7. 单击"确定"，创建自定义身份策略完成。
**示例2：给某用户组下所有用户授予退订和续费自定义身份策略**
1. 登录[IAM控制台](https://console.huaweicloud.com/iam5)，在左侧导航栏中选择"用户组"。
2. 在用户组列表单击需要授权的用户组名称，进入用户组页面。
3. 在用户组页面，单击"授权"，进入选择"选择身份策略"页面。 
   ![](https://support.huaweicloud.com/usermanual-clouddc/zh-cn_image_0000002322724724.png)
   
   
4. 在"选择身份策略"页面右上角搜索框，根据身份策略名称查找需要授权的自定义身份策略。 
   ![](https://support.huaweicloud.com/usermanual-clouddc/zh-cn_image_0000002356803393.png)
   
   
5. 单击"确定"，自定义身份策略授权完成。
6. （可选）查看用户组已授权的身份策略：单击用户组名称，进入用户组页面后，"授权记录"页面下可查看已授权的身份策略。 
   ![](https://support.huaweicloud.com/usermanual-clouddc/zh-cn_image_0000002322884564.png)
   
   
7. （可选）单击自定义身份策略名称，查看身份策略具体的策略内容等信息。 
   ![](https://support.huaweicloud.com/usermanual-clouddc/zh-cn_image_0000002356723237.png)
   
   
- 下面为您介绍使用json视图创建常用的CloudDC自定义身份策略样例。
  - 示例1：授权可使用CloudDC创建私有镜像功能的OBS服务相关权限。
    ```
    {
      "Version": "5.0",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "obs:object:getObject",
            "obs:object:getObjectAcl",
            "obs:bucket:getBucketAcl",
            "obs:bucket:getBucketLocation",
            "obs:bucket:headBucket",
            "obs:bucket:listBucket"
          ]
        }
      ]
    }
    ```
    
  
  - 示例2：多个授权项自定义身份策略 一个自定义身份策略中可以包含多个授权项，且除了可以包含本服务的授权项外，还可以包含其他服务的授权项。多个授权语句策略描述如下：
    ```
    {
      "Version": "5.0",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "clouddc:instance:updateIP",
            "clouddc:imetal:updatePowerStatus"
          ]
        },
        {
          "Effect": "Allow",
          "Action": [
            "obs:object:getObject",
            "obs:object:getObjectAcl",
            "obs:bucket:getBucketAcl",
            "obs:bucket:getBucketLocation",
            "obs:bucket:headBucket",
            "obs:bucket:listBucket"
          ]
        },
        {
          "Effect": "Allow",
          "Action": [
            "billing:subscription:renew",
            "billing:subscription:unsubscribe"
          ]
        }
      ]
    }
    ```
    
   
 
