
# IAM权限管理概述
统一身份认证服务（Identity and Access Management，简称IAM）提供权限管理的基础服务，提供用户身份认证、权限分配、访问控制等功能，可以帮助您安全地控制云上资源的访问，并进行精细的权限管理。
#### IAM授权类型和使用场景
IAM可以授权不同企业用户对云服务资源的访问范围。例如您的员工中有负责数据分析的人员，您希望他们拥有DLI计算的使用权限，但是不希望他们拥有删除DLI资源等高危操作的权限，那么您可以使用IAM进行权限分配，通过授予用户仅能使用DLI资源，但是不允许删除资源的权限，控制他们对DLI资源的使用范围。
对于新建的用户，需要先登录一次DLI，记录元数据，后续才可正常使用。
目前IAM支持两类授权，一类是角色与策略授权，另一类为身份策略授权。
您可以通过策略内容中的Version字段区分两类授权，如[表1]所示。
 表1两类授权的Version信息 
| 类型      | Version | 示例                                                                                          |
|:---|:---|:---|
| 角色与策略授权 | 1.1     | ![](https://support.huaweicloud.com/usermanual-dli/zh-cn_image_0000002499773337.png "点击放大") |
| 身份策略授权  | 5.0     | ![](https://support.huaweicloud.com/usermanual-dli/zh-cn_image_0000002466694380.png)        |
   
两者有如下的区别和关系：
表2IAM授权类型 
| 名称      | 核心关系       | 涉及的权限                                                                                                                                                                                                                                         | 授权方式                                                                                                                                                                                | 适用场景                                                                                                                                                   |
|:---|:---|:---|:---|:---|
| 角色与策略授权 | 用户-权限-授权范围 | - 系统角色  - 系统策略  - 自定义策略   | 为主体授予角色或策略                                                                                                                                                                          | 核心关系为"用户-权限-授权范围"，每个用户根据所需权限和所需授权范围进行授权，无法直接给用户授权，需要维护更多的用户组，且支持的条件键较少，难以满足细粒度精确权限控制需求，更适用于对细粒度权限管控要求较低的中小企业用户。                                        |
| 身份策略授权  | 用户-策略      | - 系统策略  - 自定义身份策略                                                                | - 为主体授予身份策略  - 身份策略附加至主体   | 核心关系为"用户-策略"，管理员可根据业务需求定制不同的访问控制策略，能够做到更细粒度更灵活地权限控制，新增资源时，对比角色与策略授权，基于身份策略的授权模型可以更快速地直接给用户授权，灵活性更强，更方便，但相对应的，整体权限管控模型构建更加复杂，对相关人员专业能力要求更高，因此更适用于中大型企业。 |
   
IAM是华为云提供权限管理的基础服务，无需付费即可使用，您只需要为您账号中的资源进行付费。关于IAM的详细介绍，请参见[《IAM产品介绍》](https://support.huaweicloud.com/productdesc-iam/iam_01_0026.html)。
如果华为云账号已经能满足您的需求，不需要创建独立的IAM用户进行权限管理，您可以跳过本章节，不影响您使用DLI服务的其他功能。
#### DLI系统权限
[表3]包括了DLI的所有系统权限。
 表3DLI系统权限 
| 类型           | 链接                                                                                                                                                                                                                                                                                                                                  |
|:---|:---|
| 角色与策略授权的系统权限 | - [DLI系统权限](https://support.huaweicloud.com/productdesc-dli/dli_07_0006.html)  - [DLI常用操作与系统权限的关系](https://support.huaweicloud.com/productdesc-dli/dli_07_0006.html)   |
| 身份与策略授权的系统权限 | [DLI系统权限](https://support.huaweicloud.com/productdesc-dli/dli_07_0006.html)                                                                                                                                                                                                                                                         |
   
权限类别：根据授权精程度分为角色和策略。
- 角色：IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度，提供有限的服务相关角色用于授权。由于华为云各服务之间存在业务依赖关系，因此给用户授予角色时，可能需要一并授予依赖的其他角色，才能正确完成业务。角色并不能满足用户对精细化授权的要求，无法完全达到企业对权限最小化的安全管控要求。
- 策略：IAM最新提供的一种细粒度授权的能力，可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活地授权方式，能够满足企业对权限最小化的安全管控要求。例如：针对DLI服务，管理员能够控制IAM用户仅能对某一类云服务器资源进行指定的管理操作。
 
了解DLI SQL常用操作与系统策略的授权关系，请参考[DLI常用操作与系统权限的关系](https://support.huaweicloud.com/productdesc-dli/dli_07_0006.html)。
