权限概述
华为云码道代码智能体支持华为账号、IAM用户及企业联邦用户三种登录方式,不同登录方式对应的操作权限各不相同,操作权限由华为云码道代码智能体提供的角色类型和统一身份认证(Identity and Access Management,简称IAM)提供的细粒度权限共同控制,具体如表1所示。
| 登录方式 | 用户身份 | 角色类型 | IAM权限 | 可执行操作 |
|---|---|---|---|---|
| 华为账号 | - | 企业管理员 | Tenant Administrator、Security Administrator | 全部功能。 |
| IAM用户 | 账号根用户 | 企业管理员 | Tenant Administrator、Security Administrator | 全部功能。 |
| 拥有Tenant Administrator权限的IAM用户 | 企业管理员 | Tenant Administrator | 除配置账号30天免登录外的全部功能。 | |
| 无任何权限的IAM用户 | 无 | 无 |
| |
| 企业联邦用户 | 虚拟用户SSO(IAM用户组已授权Tenant Administrator权限) | 企业管理员 | Tenant Administrator | 除配置账号30天免登录外的全部功能。 |
| 虚拟用户SSO(IAM用户组未授予任何权限) | 无 | 无 |
| |
| IAM用户SSO | 与关联IAM用户的角色类型一致。 | 与关联IAM用户的权限一致。 | 与关联IAM用户的可执行操作一致。 |
- 角色类型包括租户空间所有者、企业管理员、团队管理员和成员,详细介绍请参见成员介绍。
- 华为账号和账号根用户默认拥有华为云码道代码智能体的企业管理员权限,以及IAM的Tenant Administrator、Security Administrator权限。
- 拥有Tenant Administrator权限的IAM用户默认拥有华为云码道代码智能体的企业管理员权限。
- 企业联邦用户根据身份提供商类型分为:虚拟用户SSO和IAM用户SSO,二者的详细描述请参见虚拟用户SSO与IAM用户SSO的适用场景。虚拟用户SSO的权限由身份转换规则中企业联邦用户与IAM用户组的映射关系确认,IAM用户SSO的权限由企业联邦用户所映射IAM用户的实际权限确认。
什么是华为账号、IAM用户、企业联邦用户
- 华为账号:当您首次使用华为云时注册的账号,该账号是您的华为云资源归属、资源使用计费的主体,对其所拥有的资源及云服务具有完全的访问权限。账号统一接收所有IAM用户进行资源操作时产生的费用账单。
- IAM用户:由账号在IAM中创建的用户,是云服务的使用人员,具有独立的身份凭证(密码和访问密钥),根据账号授予的权限使用资源。IAM用户不进行独立的计费(无IAM的账单),由所属账号统一付费。
- 企业联邦用户:与华为云建立信任关系的第三方系统用户。用户可以使用第三方系统账号登录华为云,类似通过某社交账号登录游戏平台。
账号与IAM用户可以类比为父子关系,账号对其所拥有的资源具有所有权限。IAM用户由账号创建,只能拥有账号授予的资源使用权限。IAM用户的作用是多用户协同操作同一账号时,进行精细化的权限控制。
IAM细粒度权限说明
华为云码道代码智能体控制台的部分操作需要账号具备企业管理员角色和对应的IAM细粒度权限方可执行,具体如表2和表3所示。
由于IAM控制台存在两个版本且权限存在差异,请根据实际使用的控制台版本完成对应权限配置。开通/关闭按需计费仅支持在IAM服务配置权限,不支持在IAM服务新版配置。
华为账号在IAM控制台为IAM用户授权的具体步骤请参考创建用户组并授权或创建用户组并授权(IAM新版),为企业联邦用户授权的具体步骤请参考创建用户组并授权。
企业联邦用户所属用户组权限修改后,必须重启企业IdP才能使相关设置生效。
| 操作 | 所需IAM细粒度权限 |
|---|---|
| 购买套餐 |
|
| 变更套餐 |
|
| 开通/关闭按需计费 |
|
| 续费 |
|
| 修改自动续费 |
|
| 退订套餐 |
|
| 新建企业自定义模型 | Tenant Administrator |
| 设置系统内置模型的月度Token用量 |
|
| 操作 | 所需IAM细粒度权限 |
|---|---|
| 购买套餐 |
|
| 变更套餐 |
|
| 续费 |
|
| 修改自动续费 |
|
| 退订套餐 |
|
| 新建企业自定义模型 | Tenant Administrator |
| 设置系统内置模型的月度Token用量 |
|
授予IAM用户细粒度权限示例
以华为账号在IAM控制台为IAM用户授予变更套餐和新建企业自定义模型的细粒度权限为例,介绍权限配置的方法。
- 使用华为账号登录IAM控制台。
- 创建自定义策略,配置变更套餐所需的策略。
- 在左侧导航栏选择“权限管理 > 权限”,进入“权限”页面。
- 单击右上角的“创建自定义策略”,进入“创建自定义策略”页面。
- 参考表4设置自定义策略。
表4 自定义策略参数说明 参数
说明
策略名称
输入策略名称,命名规则:仅支持输入大小写字母、中文、数字、空格及-_.,特殊字符。
策略配置方式
选择“JSON视图”。
策略内容
复制并粘贴如下内容:
{ "Version": "1.1", "Statement": [ { "Effect": "Allow", "Action": [ "devcloud:monthlyPackage:changeSpecification", "devcloud:monthlyPackage:listResourceDetail" ] }, { "Effect": "Allow", "Action": [ "bss:order:pay", "bss:order:view" ] } ] }策略描述
可选,输入策略的描述信息。
图2 创建自定义策略
- 单击“确定”,完成自定义策略的创建。
- 将变更套餐的IAM用户加入用户组。若该用户已加入用户组,请跳过此步骤,执行4。
- 在左侧导航栏,选择“用户组”,进入“用户组”页面。
- 单击右上角“创建用户组”,进入“创建用户组”页面。
- 填写“用户组名称”,单击“确定”,完成用户组的创建。
命名规则:由中文、大小写字母、数字、空格和-_特殊字符组成。
- 在“用户组”页面,单击新建用户组后的“用户组管理”,弹出“用户组管理”对话框。
- 勾选目标IAM用户,单击“确定”,完成IAM用户加入用户组的操作。
- 为用户组授予自定义策略的权限。
- 在“用户组”页面,单击目标用户组后的“授权”,进入“授权”页面。
- 在搜索框中输入2中新创建的自定义策略名称,勾选策略,单击“下一步”。 图3 选择自定义策略
- 单击“确定”,弹出“提醒”对话框。
- 单击“知道了”,页面显示“授权成功”,表示已为用户组授权成功,单击“完成”。
- 使用已授权的IAM用户登录码道代码智能体控制台,执行变更套餐的操作。
- 使用华为账号登录IAM控制台。
- 将新建企业自定义模型的IAM用户加入用户组。若该用户已加入用户组,请跳过此步骤,执行3。
- 在左侧导航栏,选择“用户组”,进入“用户组”页面。
- 单击右上角“创建用户组”,进入“创建用户组”页面。
- 填写“用户组名称”,单击“确定”,完成用户组的创建。
命名规则:由中文、大小写字母、数字、空格和-_特殊字符组成。
- 在“用户组”页面,单击新建用户组后的“用户组管理”,弹出“用户组管理”对话框。
- 勾选目标IAM用户,单击“确定”,完成IAM用户加入用户组的操作。
- 为用户组授予Tenant Administrator的权限。
- 在“用户组”页面,单击目标用户组后的“授权”,进入“授权”页面。
- 在搜索框中输入Tenant Administrator,勾选该权限,单击“下一步”。 图4 选择Tenant Administrator权限
- 单击“确定”,弹出“提醒”对话框。
- 单击“知道了”,页面显示“授权成功”,表示已为用户组授权成功,单击“完成”。
- 使用已授权的IAM用户登录码道代码智能体控制台,执行新建企业自定义模型的操作。