什么是统一身份认证统一身份认证(IdentityandAccessManagement,简称IAM)是支撑企业级自助的云端资源管理系统,具有用户身份管理和访问控制的功能。使用IAM,您可以管理用户(比如员工、系统或应用程序)账号,并且可以控制这些用户账号对您名下资源具有的操作权限。当您的企业存在多用户协同操作资源时,使用IAM可以让您避免与其他用户共享账号密钥,按需为用户分配最小权限,也可以通过设置登录验证策略、密码策略、访问控制列表来确保用户账户的安全,从而降低您的企业信息安全风险。如何管理用户组并授权企业中拥有“SecurityAdministrator”权限的用户根据用户职责规划用户组,赋予用户组对应职责的权限,使得用户组中的用户拥有对应的权限。通过用户组来管理用户权限可以使权限管理更有条理。前提条件登录用户已具备“SecurityAdministrator”权限。操作步骤1.选择“管理与部署统一身份认证服务”。2.在左侧导航窗格中,单击“用户组”。3.在“用户组”界面中,单击“创建用户组”。4.输入“用户组名称”。5.(可选)输入“描述”。6.单击“确定”。返回用户组列表,用户组列表中显示新创建的用户组。7.单击新建用户组“操作”列的“修改”。进入“修改用户组”界面。8.在“用户组权限”区域中,单击需要设置的项目对应的“修改”。9.在“修改用户组权限”对话框中的“可选择权限集”区域选择需要的云资源权限集。说明:系统默认提供的云资源权限集说明请参见:默认权限。选中某一权限集名称,在下侧“权限集信息”区域可以查看该权限集的详细信息(JSON格式)。具体说明请参见:权限集信息。10.单击“确定”。11.在“包含用户”的下拉复合框中,选择用户加入到用户组。说明:您也可以通过输入关键字快速找到相关用户。12.单击“确定”。操作结果创建的用户组会显示在用户组列表中。后续处理在用户组列表中,单击可查看用户组的详细信息。权限说明权限包括用户管理权限和云资源权限。用户管理实现用户的创建、删除、修改和为用户授予相应的权限。云资源权限包括对云资源的创建、删除、修改、设置等操作的权限。为用户组添加云资源权限,再将用户加入用户组,可以使用户继承用户组的权限。通过用户组来管理用户权限可以使权限管理更有条理,避免权限管理的混乱。权限关系默认权限系统默认提供两种权限:用户管理权限和资源管理权限。用户管理权限可以管理用户、用户组及用户组的权限。具体权限请参见表1。表1用户管理权限节点名称权限名称权限说明表1用户管理权限节点名称权限名称权限说明基本SecurityAdministrator拥有该权限的用户,可以执行以下操作:创建、删除、修改用户。为用户授权。IAMAgentOperator拥有该权限的用户,可以切换到被委托的用户,拥有被委托用户的权限处理业务。资源管理权限可以控制用户对云服务资源执行的操作。具体权限请参见表2。说明:对象存储服务和其他云资源隔离部署,因此对象存储服务仅有“TenantAdministrator”和“TenantGuest”权限。表2资源管理权限节点名称权限名称管理的云服务权限说明基本TenantAdministrator所有服务拥有该权限的用户可以对企业拥有的所有云资源执行任意操作。TenantGuest所有服务拥有该权限的用户可以查询企业拥有的所有云资源的利用情况。ServerAdministrator云硬盘弹性云服务器虚拟私有云拥有该权限的用户,可以执行以下操作:创建、删除、修改云硬盘。创建、删除、修改弹性云服务器。同时拥有TenantGuest权限时,可以对安全组、安全组规则、端口、防火墙、弹性IP地址、带宽执行任意操作。Anti-DDoSAnti-DDoSAdministrator流量清洗服务拥有该权限的用户同时拥有TenantGuest权限时,可以对流量清洗服务执行任意操作。APMAPMAdmin微服务云应用平台拥有该权限的用户可以管理帐户监控的数据。CCSCCSAdministrator云目录服务拥有该权限的用户可以自定义产品、自定义产品组合、产品绑定产品组合、自定义版本、添加授权、添加约束、产品实例运维、管理配额。CCSUser云目录服务拥有该权限的用户可以查看产品、管理产品实例。CDECDEAdmin微服务云应用平台拥有该权限的用户可以管理帐户的应用编排。CDEDeveloper微服务云应用平台拥有该权限的用户可以编排应用。表2资源管理权限节点名称权限名称管理的云服务权限说明CTSCTSAdministrator云审计服务拥有该权限的用户同时拥有TenantGuest和TenantAdministrator(OBS部署区域)权限可以执行以下操作:开通服务。创建、修改、停用、启用追踪器。接收、查看事件。若拥有该权限的用户没有TenantAdministrator(OBS部署区域)权限,用户事件将无法存储到OBS桶。CRSCRSAdministrator云报表服务拥有该权限的用户可以在云报表服务中执行以下操作:对数据源进行连接、删除、修改、查询。对数据集进行创建、删除、修改、查询、预览。对工作表进行创建、删除、修改、查询、数据分析。对仪表盘进行创建、删除、修改、查询。对配额进行查询。DWSDWSAdministrator数据仓库服务拥有该权限的用户同时拥有TenantGuest和ServerAdministrator权限时,可以对DWS资源执行任意操作。如果没有TenantGuest或ServerAdministrator权限,将无法正常使用DWS。拥有VPCAdministrator权限的DWS用户可以创建VPC或子网。KMSKMSAdministrator密钥管理服务拥有该权限的用户可以执行以下操作:创建、启用、禁用、计划删除、取消计划删除密钥。查询密钥列表。查询密钥信息。创建随机数、数据密钥、不含明文数据密钥。加密、解密数据密钥。SVCSTGSvcStgAdmin微服务云应用平台拥有该权限的用户可以进行帐户注册审批、服务上架审批、服务订阅审批。SvcStgDeveloper微服务云应用平台拥有该权限的用户可以申请、使用、释放资源,配置代码库,操作软件仓库。SvcStgOperator微服务云应用平台拥有该权限的用户可以监控全局资源,对平台数据进行备份恢复,以及资源回收。SWRSWRAdmin微服务云应用平台拥有该权限的用户可以管理帐户的软件仓库。MRSMRSAdministratorMapReduce服务拥有该权限的用户可以查看MRS概览信息、集群相关信息、作业信息、表2资源管理权限节点名称权限名称管理的云服务权限说明HDFS文件操作信息、操作日志、告警列表以及MRSManager页面。RDSRDSAdministrator关系型数据库文档数据库服务拥有该权限的用户同时拥有TenantGuest和ServerAdministrator权限时,可以对RDS、DDS服务执行任意操作,例如:创建、删除实例。重启、扩容、配置数据库参数。恢复实例。拥有该权限的用户没有TenantGuest或ServerAdministrator权限,将无法正常使用RDS、DDS。说明:拥有VPCAdministrator权限的用户可以创建VPC或子网。拥有CESAdministrator权限的用户可以修改或添加对实例的告警规则。DISDISAdministrator数据接入服务具备以下操作权限:创建、删除、查询stream、查询stream列表。对stream进行上传、下载数据。查询stream监控指标。DPSDPSAdministrator数据调度服务具备以下操作权限:创建pipeline、删除pipeline、修改pipeline定义、获取pipeline定义、校验pipeline定义。运行pipeline、停止运行pipeline、配置调度信息、停止调度pipeline。获取pipeline列表,获取pipeline实例列表、获取算子实例列表、获取计算资源、获取算子属性。权限集信息在编辑用户组权限的“可选权限集”或“已选择权限集”区域框,选中某一权限集名称,下侧区域则显示该权限集的详细信息(JSON格式)。每个权限集的详细信息包括一个或多个语句,每个语句描述一组权限。下面是一个权限集信息的示例,参数说明如表3所示。{Version:1.0,Statement:[{Effect:Allow,Action:[VPC:vpc:*,VPC:router:*,VPC:network:*,VPC:subnet:*,VPC:privateip:*,VPC:port:*,VPC:vpn:*]}],Depends:[{catalog:BASE,display_name:TenantGuest}]}表3参数说明参数含义参数值Version版本号。例如:1.0Statement(系统定义的JSON语句)Effect定义Action所包含的操作是否允许执行。取值范围:Allow:允许执行。Deny:不允许执行。Action定义在服务上可执行的具体操作。服务名称:操作名称例如:VPC:subnet:*:表示对子网的所有操作(其中VPC为服务名称;“*”为通配符,表示所有操作)。Depends(该权限集所依赖的其他权限集)catalog依赖的其他权限集的所属服务。服务名称例如:BASEdisplay_name依赖的其他权限集的名称。权限集名称例如:TenantGuest如何管理用户当企业需要为新增人员创建用户,或为API、CLI、SDK等开发工具访问云服务创建用户时,拥有“SecurityAdministrator”权限的用户可以创建新用户并设置其访问凭证,以及使该用户加入相应的用户组使其继承所属用户组的权限。前提条件登录用户已具备“SecurityAdministrator”权限。操作步骤1.选择“管理与部署统一身份认证服务”。2.在左侧导航窗格中,单击“用户”。3.在“用户”界面,单击“创建用户”。4.在“创建用户”界面,输入“用户名”。5.选择“凭证类型”。密码说明:适用于登录管理控制台,或者使用支持密码认证的API、CLI、SDK等开发工具来访问云服务。访问密钥说明:适用于使用支持密钥认证的API、CLI、SDK等开发工具来访问云服务。6.在“所属用户组”的下拉复合框中,选择需要添加的用户组。说明:您也可以通过输入关键字快速找到相关用户组。“凭证类型”选中“密码”。请执行7。“凭证类型”选中“访问密钥”。单击“确认”。下载生成的密钥,创建用户操作完成。说明:如果不下载生成的密钥则无法获取对应的访问密钥,请您根据实际情况进行操作。7.单击“下一步”。8.选择“密码生成方式”。选择填写“邮箱”和“手机”。首次登录时设置:系统会通过邮件发送一次性登录链接给用户。用户使用该链接登录管理控制台时设置密码。自动生成:由系统随机生成10位密码。适用于使用支持密码认证的API、CLI、SDK等开发工具来访问云服务。说明:自动生成的密码可以在单击“确认”后下载。自定义:自定义用户的登录密码。说明:只有当用户同时绑定“邮箱”和“手机”,才能使用登录时短信验证功能,该功能的开启方法请参见《我的凭证用户指南》中“如何修改“我的凭证”信息”。用户可以使用此处设置的用户名、邮箱或手机号码任意一种方式登录系统。当用户忘记密码时,可以通过此处绑定的邮箱或手机号码来重置密码。密码复杂度要求如下:密码不能是用户名或者用户名的倒序(不区分大小写),例如:用户名为A12345,则密码不能为A12345、a12345、54321A和54321a;不能少于6个字符且不超过32个字符;包括大写字母(A~Z),小写字母(a~z),数字(0~9)和特殊字符(空格!#$%&'()*+,-./:;=?@[]^`{_|}~)至少2种的组合。9.单击“确定”。创建用户完成。后续处理查看用户的