创建用户组并授权
管理员可以创建用户组,并给用户组授予策略或角色,然后将用户加入用户组,使得用户组中的用户获得相应的权限。IAM预置了各服务的常用权限,例如管理员权限、只读权限,管理员可以直接使用这些系统权限给用户组授权,授权后,用户就可以基于权限对云服务进行操作。如需查看所有云服务的系统权限,请参见:系统权限。
前提条件
在创建用户组前,建议管理员提前了解并规划以下内容:
创建用户组
- 登录华为云,在右上角单击“控制台”。
- 在控制台页面,鼠标移动至右上方的帐号名,在下拉列表中选择“统一身份认证”。
- 在统一身份认证服务,左侧导航窗格中,选择“用户组”页签,单击右上方的“+创建用户组”。
- 在“创建用户组”界面,输入“用户组名称”,例如“开发人员组”。
- 单击“确定”,用户组创建完成,用户组列表中显示新创建的用户组。
给用户组授权
以下步骤仅适用于给用户组新增权限,如需移除权限,请参见:移除用户组权限。
- 在用户组列表中,单击新建用户组“开发人员组”,右侧的“权限配置”。
- 在用户组权限页签中,单击列表左上方的“配置权限”。
- 选择权限的作用范围。此处如选择区域级项目,则还需要在下拉框中选择需要授权的区域。
- 全局服务:服务部署时不区分物理区域,为全局级服务,在全局服务中授权。包括对象存储服务(OBS)、内容分发网络(CDN)、标签管理服务(TMS)等。
- 区域级项目:服务部署时通过物理区域划分,在区域级项目中授权,并且只在授权区域生效。
- 所有项目:选择所有项目后,授权将对所有项目都生效,包括全局服务和所有项目(包括未来创建的项目)。
- 项目:选择对应项目,授权将对指定项目生效。
- 勾选需要授予用户组的权限,单击“确定”,完成用户组授权。
如果所选权限有依赖,系统将为您自动勾选其依赖的所有权限,您可以单击“查看已选”或展开策略详情了解依赖信息。
权限 |
需要授予的策略 |
权限说明 |
所属区域 |
---|---|---|---|
总负责人 |
FullAccess |
支持基于策略授权服务的所有权限 |
全局区域 |
管理资源 |
Tenant Administrator |
除IAM外,其他所有服务的管理员权限 |
所有区域 |
查看资源 |
Tenant Guest |
所有资源的只读权限 |
所有区域 |
管理IAM用户 |
Security Administrator |
IAM的管理员权限 |
全局区域 |
管理费用 |
BSS Administrator |
费用中心的管理员权限,包括管理发票、管理订单、管理合同、管理续费、查看账单等权限。 说明:
授权时,需要授予所有区域的“BSS Administrator”权限。 |
除全局区域外的其他所有区域 |
计算域运维 |
ECS FullAccess |
弹性云服务器的管理员权限 |
除全局区域外的其他所有区域 |
CCE FullAccess |
云容器引擎的管理员权限 |
除全局区域外的其他所有区域 |
|
CCI FullAccess |
云容器实例管理员权限 |
除全局区域外的其他所有区域 |
|
BMS FullAccess |
裸金属服务器的管理员权限 |
除全局区域外的其他所有区域 |
|
IMS FullAccess |
镜像服务的管理员权限 |
除全局区域外的其他所有区域 |
|
AutoScaling FullAccess |
弹性伸缩的管理员权限 |
除全局区域外的其他所有区域 |
|
网络域运维 |
VPC FullAccess |
虚拟私有云的管理员权限 |
除全局区域外的其他所有区域 |
ELB FullAccess |
弹性负载均衡的管理员权限 |
除全局区域外的其他所有区域 |
|
数据库运维 |
RDS FullAccess |
云数据库的管理员权限 |
除全局区域外的其他所有区域 |
DDS FullAccess |
文档数据库服务的管理员权限 |
除全局区域外的其他所有区域 |
|
DDM FullAccess |
分布式数据库中间件的管理员权限 |
除全局区域外的其他所有区域 |
|
安全领域运维 |
Anti-DDoS Administrator |
Anti-DDoS流量清洗服务的管理员权限 |
除全局区域外的其他所有区域 |
CAD Administrator |
DDoS高防服务的管理员权限 |
除全局区域外的其他所有区域 |
|
WAF Administrator |
Web应用防火墙的管理员权限 |
除全局区域外的其他所有区域 |
|
VSS Administrator |
漏洞扫描服务的管理员权限 |
除全局区域外的其他所有区域 |
|
CGS Administrator |
容器安全服务的管理员权限 |
除全局区域外的其他所有区域 |
|
KMS Administrator |
数据加密服务的管理员权限 |
除全局区域外的其他所有区域 |
|
DBSS System Administrator |
数据库安全服务的管理员权限 |
除全局区域外的其他所有区域 |
|
SES Administrator |
安全专家服务的管理员权限 |
除全局区域外的其他所有区域 |
|
SC Administrator |
SSL证书管理服务的管理员权限 |
除全局区域外的其他所有区域 |
