
# 成本中心
云服务在IAM预置了常用授权项，称为系统身份策略。如果IAM系统身份策略无法满足授权要求，管理员可以根据各服务支持的授权项，创建IAM自定义身份策略来进行精细的访问控制，IAM自定义身份策略是对系统身份策略的扩展和补充。
除IAM服务外，[Organizations](https://support.huaweicloud.com/productdesc-organizations/org_01_0011.html)服务中的[服务控制策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0065.html)（Service Control Policies，以下简称SCP）也可以使用这些授权项元素设置访问控制策略。
SCP不直接进行授权，只划定权限边界。将SCP绑定到组织单元或者成员账号时，并没有直接对组织单元或成员账号授予操作权限，而是规定了成员账号或组织单元包含的成员账号的授权范围。IAM身份策略授予权限的有效性受SCP限制，只有在SCP允许范围内的权限才能生效。
IAM服务与Organizations服务在使用这些元素进行访问控制时，存在着一些区别，详情请参见：[IAM服务与Organizations服务权限访问控制的区别](https://support.huaweicloud.com/organizations_faq/org_06_0004.html)。
本章节介绍IAM服务身份策略授权场景中自定义身份策略和组织服务中SCP使用的元素，这些元素包含了操作（Action）、资源（Resource）和条件（Condition）。
- 如何使用这些元素编辑IAM自定义身份策略，请参考[创建自定义身份策略](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。
- 如何使用这些元素编辑SCP自定义策略，请参考[创建SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0035.html)。
#### 操作（Action）
操作（Action）即为身份策略中支持的操作项。
- **"访问级别"**列描述如何对操作进行分类（list、read和write等）。此分类可帮助您了解在策略中相应操作对应的访问级别。
- **"资源类型"** 列指每个操作是否支持资源级权限。
  - 资源类型支持通配符号\*表示所有。如果此列没有值（-），则必须在身份策略语句的Resource元素中指定所有资源类型（"\*"）。
  
  - 如果该列包含资源类型，则必须在具有该操作的语句中指定该资源的URN。
  
  - 资源类型列中必需资源在表中用星号（\*）标识，表示使用此操作必须指定该资源类型。
  
  
  关于成本中心定义的资源类型的详细信息请参见[资源类型（Resource）]。
  
- **"条件键"** 列包括了可以在身份策略语句的Condition元素中支持指定的键值。
  - 如果该授权项资源类型列存在值，则表示条件键仅对列举的资源类型生效。
  
  - 如果该授权项资源类型列没有值（-），则表示条件键对整个授权项生效。
  
  - 如果此列条件键没有值（-），表示此操作不支持指定条件键。
  
  
  关于成本中心定义的条件键的详细信息请参见[条件（Condition）]。
  
- "**别名** "列包括了可以在身份策略中配置的策略授权项。通过这些授权项，可以控制支持策略授权的API访问。详细信息请参见[身份策略兼容性说明](https://support.huaweicloud.com/iam5_faq/iam_01_1103.html)。
您可以在身份策略语句的Action元素中指定以下成本中心的相关操作。
表1成本中心支持的授权项 
| 授权项                                                          | 描述                                                                                          | 访问级别  | 资源类型（\*为必须） | 条件键 | 别名                                      |
|:---|:---|:---|:---|:---|:---|
| costCenter:accessAccount:view                                | 授予查看接入账号的权限。                                                                                | read  | -           | -   | bss:accessAccount:view                  |
| costCenter:costAnalysis:listCosts                            | 授予查看成本分析的权限。                                                                                | read  | -           | -   | bss:costanalysis:view                   |
| costCenter:costAnalysis:configReport                         | 授予设置成本报告，新建、修改、删除自定义成本报告的权限。                                                                | write | -           | -   | bss:costreport:update                   |
| costCenter:costAnalysis:listReports                          | 授予查看成本报告列表的权限。                                                                              | read  | -           | -   | bss:costreport:view                     |
| costCenter:costDetail:listCostDetails                        | 授予查询成本明细的权限。                                                                                | read  | -           | -   | bss:costanalysis:view                   |
| costCenter:budget:configBudget                               | 授予设置预算，包括新建、修改、删除预算的权限。                                                                     | write | -           | -   | bss:budget:update                       |
| costCenter:budget:viewBudget                                 | 授予查看预算信息，包括查看预算列表、查看预算详情的权限。                                                                | read  | -           | -   | bss:budget:view                         |
| costCenter:budget:deleteBudgetReport                         | 授予删除预算报告的权限。                                                                                | write | -           | -   | bss:budgetreport:delete                 |
| costCenter:budget:configBudgetReport                         | 授予新增、修改预算报告的权限。                                                                             | write | -           | -   | bss:budgetreport:update                 |
| costCenter:budget:viewBudgetReport                           | 授予查看预算报告，包括预算报告列表和详情的权限。                                                                    | read  | -           | -   | bss:budgetreport:view                   |
| costCenter:costAnomalyDetection:deleteMonitor                | 授予删除监视器的权限。                                                                                 | write | -           | -   | bss:monitor:delete                      |
| costCenter:costAnomalyDetection:configMonitor                | 授予新增、编辑监控器的权限。                                                                              | write | -           | -   | bss:monitor:update                      |
| costCenter:costAnomalyDetection:viewMonitor                  | 授予查看监视器列表和异常成本记录的权限。                                                                        | read  | -           | -   | bss:monitor:view                        |
| costCenter:costAnomalyDetection:configMonitorAlert           | 授予设置异常成本监控提醒的权限。                                                                            | write | -           | -   | bss:monitoralert:update                 |
| costCenter:costAnomalyDetection:viewMonitorAlert             | 授予查看异常成本监控提醒的权限。                                                                            | read  | -           | -   | bss:monitoralert:view                   |
| costCenter:recommendation:viewRecommendationSummary          | 授予查看成本建议概览的权限。                                                                              | read  | -           | -   | bss:recommendation:view                 |
| costCenter:recommendation:viewRecommendationSubscription     | 授予查询成本建议订阅的权限。                                                                              | read  | -           | -   | bss:recommendationsub:view              |
| costCenter:recommendation:configRecommendationSubscription   | 授予设置/删除成本建议订阅的权限。                                                                           | write | -           | -   | bss:recommendationsub:update            |
| costCenter:recommendation:viewYearlyMonthlyRecommendation    | 授予查看按需转包年包月成本优化评估的权限。                                                                       | read  | -           | -   | bss:costoptimization:view               |
| costCenter:recommendation:viewResourcePkgRecommendation      | 授予查看资源包购买建议的权限。                                                                             | read  | -           | -   | bss:packagerecommendation:view          |
| costCenter:recommendation:viewResourceOptimizeRecommendation | 授予查看空闲资源优化建议的权限。                                                                            | read  | -           | -   | bss:instanceoptimization:view           |
| costCenter:recommendation:configPreference                   | 授予设置空闲资源规则的权限。                                                                              | write | -           | -   | bss:instanceoptimization:update         |
| costCenter:costTag:updateStatus                              | 授予激活/取消激活成本标签的权限。                                                                           | write | -           | -   | bss:costtag:update                      |
| costCenter:costTag:listCostTags                              | 授予查看成本标签的权限。                                                                                | read  | -           | -   | bss:costtag:view                        |
| costCenter:costCategory:deleteCostCategory                   | 授予删除成本分组的权限。                                                                                | write | -           | -   | bss:costunit:delete                     |
| costCenter:costCategory:configCostCategory                   | 授予设置成本分组，包括新建、编辑成本分组的权限。                                                                    | write | -           | -   | bss:costunit:update                     |
| costCenter:resourceCategory:view                             | 授予查看多级成本目录的权限。                                                                              | read  | -           | -   | bss:resourceCategory:view               |
| costCenter:costCategory:viewCostCategory                     | 授予查看成本分组，包括成本分组列表和详情的权限。                                                                    | read  | -           | -   | bss:costunit:view                       |
| costCenter:cloudIntelligenceDashboard:view                   | 授予查看云智能看板的权限。                                                                               | read  | -           | -   | bss:cloudIntelligenceDashboard:view     |
| costCenter:uniCostAnalysis:listCosts                         | 授予查看多云成本分析的权限。                                                                              | read  | -           | -   | bss:unicostanalysis:view                |
| costCenter:resourcePackage:viewResourcePkgAnalysis           | 授予查看资源包使用率/覆盖率分析的权限。                                                                        | read  | -           | -   | bss:resourcepackage:view                |
| costCenter:savingsPlans:viewSavingsPlansAnalysis             | 授予查看节省计划使用率/覆盖率分析的权限。 （仅国际站可以使用）  | read  | -           | -   | bss:savingsplan:analysis                |
| costCenter:reserveInstance:viewRIAnalysis                    | 授予查看预留实例使用率/覆盖率分析的权限。 （仅国际站可以使用） | read  | -           | -   | bss:riusageanalysis:view                |
| costCenter:savingsPlans:viewSavingsPlans                     | 授予查看节省计划实例的权限。 （仅国际站可以使用）      | read  | -           | -   | bss:savingsplan:view                    |
| costCenter:recommendation:viewSavingsPlansRecommendation     | 授予查看节省计划购买建议的权限。 （仅国际站可以使用）        | read  | -           | -   | bss:savingsplan:suggest                 |
| costCenter::updateCostConfig                                 | 授予开启成本特性的权限。                                                                                | write | -           | -   | bss:costpreferences:update              |
| costCenter:preference:delete                                 | 授予关闭成本特性的权限。                                                                                | write | -           | -   | bss:costpreferences:delete              |
| costCenter:costdetailreport:viewReportTask                   | 授予查看成本明细OBS导出任务列表的权限。                                                                       | read  | -           | -   | bss:costdetailreport:view               |
| costCenter:costdetailreport:configReportTask                 | 授予创建/修改/删除成本明细OBS导出任务的权限。                                                                   | write | -           | -   | bss:costdetailreport:update             |
| costCenter:resourcePackage:viewLowUsageAlert                 | 授予查看低使用率资源包订阅的权限。                                                                           | read  | -           | -   | bss:resourcepackage:viewlowusagealert   |
| costCenter:helper:listCostAllocations                        | 授予查看成本分配占比统计的权限。                                                                            | list  | -           | -   | bss:costhelper:viewcostallocations      |
| costCenter:helper:viewCostRating                             | 授予查看成熟度评分的权限。                                                                               | read  | -           | -   | bss:costhelper:viewcostrating           |
| costCenter:resourceCategory:config                           | 授予设置多级成本目录的权限。                                                                              | write | -           | -   | bss:resourceCategory:config             |
| costCenter:accessAccount:config                              | 授予设置接入账号的权限。                                                                                | write | -           | -   | bss:accessAccount:config                |
| costCenter:resourcePackage:configLowUsageAlert               | 授予设置低使用率资源包订阅的权限。                                                                           | write | -           | -   | bss:resourcepackage:configlowusagealert |
| costCenter:costAnomalyDetection:provideFeedback              | 授予提供异常成本评估的权限。                                                                              | read  | -           | -   | -                                       |
   
成本中心相关API与授权项关系，请参考[客户运营能力](https://support.huaweicloud.com/usermanual-permissions/iam_11_0109.html)。
 #### 资源类型（Resource）
成本中心不支持在身份策略中的资源中指定资源进行权限控制。如需允许访问成本中心，请在身份策略的Resource元素中使用通配符号\*，表示身份策略将应用到所有资源。
 #### 条件（Condition）
成本中心不支持在身份策略中的条件键中配置服务级的条件键。成本中心可以使用适用于所有服务的全局条件键，请参考[全局条件键](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)。
