
# 创建IAM用户
如果您是管理员，在华为云购买了多种资源，例如弹性云服务器、云硬盘、裸金属服务器等，您需要将资源分配给企业中不同的员工或者应用程序使用，为了避免分享自己的账号密码，您可以使用IAM的用户管理功能，给员工或应用程序创建IAM用户。
默认情况下，**新创建的IAM用户没有任何权限** 。管理员可以为其授予权限，或将其加入用户组，并[给用户组授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html#iam_03_0001__section29361034113212)，用户组中的用户将获得用户组的权限。IAM用户也可以为自身授予权限。IAM用户拥有权限后，IAM用户就可以基于权限对云服务进行操作。
"admin"为缺省用户组，具有所有云服务资源的操作权限。将用户加入该用户组后，用户可以操作并使用所有云服务资源，包括但不仅限于创建用户组及用户、修改用户组权限、管理资源等。
#### 约束与限制
- IAM的用户名大小写不敏感，不支持创建大小写不同的同名用户。如果删除并重新创建同名IAM用户，则是一个全新的IAM用户，则需要重新授权。
- 一个用户最多可以同时加入10个用户组。
 
#### 操作视频
<video controls="controls" preload="none" id="object137294442291" class="idp-external-video" src="https://res-video.hc-cdn.com/cloudbu-site/china/zh-cn/support/iam_video/1635589260332070801.mp4" title="创建IAM用户" poster="https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002410309385.jpg" height="340.0000" width="600.0000"></video>
#### 操作步骤
1. 管理员登录[IAM控制台](https://console.huaweicloud.com/iam/?locale=zh-cn#/iam/users)。
2. 在左侧导航窗格中，选择"用户"，单击右上方的"创建用户"。 
   图1创建用户   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002287733281.png "点击放大")
   
   
3. 在"创建用户"页面配置"用户信息"。如需一次创建多个用户，可以单击"添加用户"进行批量创建，每次最多可创建10个用户。 
   图2填写用户信息   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002253198136.png "点击放大")
   表1用户信息 
   | 参数         | 描述                                                                                                                                                                                                    |
   |:---|:---|
   | **用户名**    | 自定义，不可与账号、或账号中其他IAM用户重复。                                                                                                                                                                              |
   | **邮件地址**   | 自定义，不可与账号、或账号中其他IAM用户重复。可用于IAM用户身份验证、重置密码。                                                                                                                                                            |
   | **手机号**    | 自定义，不可与账号、或账号中其他IAM用户重复。可用于IAM用户身份验证、重置密码。                                                                                                                                                            |
   | **外部身份ID** | IAM SSO类型的联邦用户单点登录中，与当前实体IAM用户对接的，企业自身用户的身份ID值。 为IAM用户配置[基于SAML协议的虚拟用户SSO](https://support.huaweicloud.com/usermanual-iam/iam_08_0021.html)时，"外部身份ID"为必选参数（不超过128个字符）。 |
      
   ![](https://support.huaweicloud.com/usermanual-iam/public_sys-resources/note_3.0-zh-cn.png)
   - 用户可以使用此处设置的用户名、邮件地址或手机号任意一种方式登录华为云。
   
   - 当用户忘记密码时，可以通过此处绑定的邮箱或手机自行重置密码，如果用户没有绑定邮箱或手机号码，只能由管理员重置密码。
    
   
   
4. 选择"访问方式"。 
   图3选择访问方式   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000001917735424.png "点击放大")
   表2访问方式 
   | 访问方式        | 说明                                                         |
   |:---|:---|
   | **编程访问**    | 为IAM用户启用**访问密钥** **或** **密码**，支持用户通过API、CLI、SDK等开发工具访问云服务。 |
   | **管理控制台访问** | 为IAM用户启用**密码**，支持用户登录管理控制台访问云服务。此时凭证类型"密码"为必选项。            |
      
   ![](https://support.huaweicloud.com/usermanual-iam/public_sys-resources/note_3.0-zh-cn.png)
   - 如果IAM用户**仅需登录管理控制台** **访问云服务** ，建议访问方式选择**管理控制台访问** ，凭证类型为**密码**。
   
   - 如果IAM用户**仅需编程访问云服务** ，建议访问方式选择**编程访问** ，凭证类型为**访问密钥**。
   
   - 如果IAM用户**需要使用密码作为编程访问的凭证** （部分API要求），建议访问方式选择**编程访问** ，凭证类型为**密码**。
   
   - 如果IAM用户使用部分云服务时，需要在其**控制台验证访问密钥** （由IAM用户输入），建议访问方式选择**编程访问和管理控制台访问** ，凭证类型为**密码和访问密钥**。例如IAM用户在控制台使用云数据迁移CDM服务创建数据迁移，需要通过访问密钥进行身份验证。
    
   
   
5. 选择"凭证类型"。
   
   图4选择凭证类型   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002236223984.png "点击放大")
   表3配置凭证类型 
   | 凭证类型            || 说明                                                                                                                                                                                                                                                                        |
   |:---|---|:---|
   | **访问密钥**        || 创建用户完成后即可下载本次创建的所有用户的[访问密钥（AK/SK）](https://support.huaweicloud.com/usermanual-ca/ca_01_0003.html)。 **一个用户最多拥有两个访问密钥。**                                                                                                                       |
   | **密码** | 自定义     | 自定义用户密码，并选择用户首次登录时是否需要重置密码。 如果您是用户的使用主体，建议您选择该方式，设置自己的登录密码，且无需勾选首次登录时重置密码。                                                                                                                                                                  |
   | **密码** | 自动生成    | 系统自动生成IAM用户的登录密码，创建完用户即可下载excel形式的密码文件。将密码文件提供给用户，用户使用该密码登录。 密码文件需在创建完用户后及时下载，如取消下载将无法再次获取该密码文件。可以通过[修改IAM用户的安全设置](https://support.huaweicloud.com/usermanual-iam/iam_01_0653.html)重新设置用户密码。 **仅在创建单个用户时适用。** |
   | **密码** | 首次登录时设置 | 系统通过邮件发一次性登录链接给用户，用户登录控制台并设置密码。 如果您不是用户的使用主体，建议选择该方式，同时输入用户的邮件地址，用户通过邮件中的一次性链接登录华为云，自行设置密码。该链接**2天**内有效。                                                                                                                                   |
   | **USB KEY**     || USB KEY是一种通过硬件存储用户凭证的设备。使用USB KEY进行身份验证，无需输入密码，可以避免密码意外泄漏带来的账号安全问题。 勾选后，该IAM用户只能使用USB KEY登录，IAM用户将无法使用密码相关功能，并且无法修改登录方式。如果在创建用户后未绑定USB KEY，且重新设置登录密码，也无法使用密码进行登录。如果需要使用密码相关功能，需要先手动绑定USB KEY，然后再进行解绑，解绑后再次登录需要重置密码。                           |
      
   表4配置建议 
   | 管理控制台访问 | 编程访问 | 访问凭证                                                                                                    | 建议访问方式     | 建议凭证类型  |
   |:---|:---|:---|:---|:---|
   | 勾选      | 不勾选  | 无特殊要求。                                                                                                  | 管理控制台      | 密码      |
   | 不勾选     | 勾选   | 无特殊要求。                                                                                                  | 编程访问       | 访问密钥    |
   | 不勾选     | 勾选   | **需要使用密码作为编程访问的凭证**（部分API要求）。                                                                           | 编程访问       | 密码      |
   | 勾选      | 勾选   | 需要在**控制台验证访问密钥**（由IAM用户输入）。 例如：例如IAM用户在控制台使用云数据迁移CDM服务创建数据迁移，需要通过访问密钥进行身份验证。 | 编程访问和管理控制台 | 密码和访问密钥 |
      
   
   
6. 开启或关闭"登录保护"设置。仅访问方式勾选管理控制台访问时，可以开启或关闭。 
   图5开启登录保护   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002273482457.png "点击放大")
   图6关闭登录保护   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002223613272.png "点击放大")
   - 开启登录保护：开启登录保护后，IAM用户登录时，除了在登录页面输入用户名和密码外（第一次身份验证），还需要在登录验证页面输入验证码（第二次身份验证），该功能是一种安全实践，建议开启登录保护，多次身份认证可以提高安全性。 您可以选择通过手机、邮箱地址、虚拟MFA进行登录验证。
     
   
   - 关闭登录保护：创建完成后，如需开启登录保护，请参见：[登录保护](https://support.huaweicloud.com/usermanual-iam/iam_07_0002.html#iam_07_0002__zh-cn_topic_0176803437_section6465133820464)。
   
   
   
   
7. 开启或关闭"API登录保护"设置。仅登录保护开启并且验证方式选择虚拟MFA时，可以开启或关闭。 
   1. 开启API登录保护：开启API登录保护后，将无法通过"密码方式"获取IAM用户Token，需要通过"密码+虚拟MFA方式"获取。如需通过密码+虚拟MFA方式获取IAM用户Token，请参见：[获取IAM用户Token（使用密码+虚拟MFA）](https://support.huaweicloud.com/api-iam/iam_03_0006.html)。
   
   2. 关闭API登录保护：创建完成后，如需开启API登录保护，需要在IAM用户列表中单击操作列的"安全设置"，单击"登录保护\>验证方式"右侧的"![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002258717533.png)"，选择验证方式为虚拟MFA，开启API登录保护。
   
   
   
   
8. 单击"下一步"，（可选）勾选要加入的用户组，将用户加入到用户组。加入用户组后，用户将具备用户组的权限。 
   图7加入用户组   
   ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002287906537.png "点击放大")
   ![](https://support.huaweicloud.com/usermanual-iam/public_sys-resources/note_3.0-zh-cn.png)
   - 如需创建新的用户组，可单击"创建用户组"，创建完成并勾选该用户组，用户将加入到新创建的用户组中。
   
   - 如果该用户是管理员，可以将用户加入默认用户组"admin"中。
    
   
   
9. 单击"创建用户"，需要您进行操作确认，您可选择使用手机、邮箱或者虚拟MFA进行验证。验证通过后，IAM用户创建完成，用户列表中显示新创建的IAM用户。 
   - 如果"[5]\>凭证类型"勾选了"访问密钥"，可在此页面下载访问密钥。
   
   - 如果"[5]\>凭证类型"勾选了"密码\>自动生成"，可在此页面下载密码。
     图8创建成功   
     ![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000002271187469.png "点击放大") 
   
   
   
   
#### 后续操作
- 如果管理员在创建IAM用户时，没有将其加入任何用户组，**新创建的IAM用户没有任何权限** ，管理员或IAM用户自身可以在IAM控制台为其授予权限。授权后，用户即可根据权限使用账号中的云服务资源。详情请参考[给IAM用户授权](https://support.huaweicloud.com/usermanual-iam/iam_01_0652.html)。
- IAM用户的登录方式与华为账号/华为云账号的登录方式不同，详情请参见[IAM用户登录华为云](https://support.huaweicloud.com/usermanual-iam/iam_01_0552.html)。
 
