访问控制(RAM)是移动云提供的管理用户身份与资源访问权限的服务。RAM允许在一个移动云账号下创建并管理多个身份,并允许给单个身份或一组身份分配不同的权限,从而实现不同用户拥有不同资源访问权限的目的。
通过RAM管理功能,移动云账号下的云主机操作授权给RAM用户或者第三方移动云账户,使RAM用户或第三方移动云账户具有授予的云主机的操作权限。
详细信息参考访问控制RAM帮助中心。
前提条件
- 用户已订购云主机并已经登录云主机控制台
- 用户已创建RAM账户
操作步骤
进入访问控制 RAM【控制台】,可以根据需要,给某个RAM账号设置全部资源/指定资源的全部操作/指定操作。下面以赋予RAM账号指定资源的全部操作为例,介绍分权步骤。
1.设置资源的权限策略:【权限策略】>【创建权限策略】,【服务】选择【ECS(云主机)】。【操作】选择【全部操作】、【资源】选择【指定资源】>【添加资源六段式】,指定资源及地域。
2.添加查看列表权限:点击【添加语句】,【服务】选择【ECS(云主机)】,【操作】选择【指定操作】>【列表操作】>【ListVM】,资源选择【全部资源】,点击【确定】。
3. 对RAM账号授权:进入【授权管理】>【新增授权】,【被授权主体】中点击您想要授权的RAM账户,【选择权限】中点击【自定义策略】,选择您在步骤1和2创建的权限策略后,点击【确定】。
注意事项
如果想对打标签的资源进行操作,可通过在【策略内容】的condition中添加标签的key和value,具体的操作步骤如下:
进入【权限策略】,点击您创建的权限策略名称,进入详情页。在【策略内容】>【修改策略内容】中找到condition,按照下述实例添加标签,即可完成。
{
"version": "v1",
"statement": [
{
"effect": "ALLOW",
"action": [
"ecs:*"
],
"resource": [
"*"
],
"condition": {
"StringEquals": {
"ecs:tag/key01": "value01"
}
}
}
]
}
以RAM用户查询备份服务的状态为例(ECS:DescribeServerBackupService),需在上述策略中新增一个statement,其中action为对应的操作名称,condition为空,新的策略内容如下:
{
"version": "v1",
"statement": [
{
"effect": "ALLOW",
"action": [
"ecs:*"
],
"resource": [
"*"
],
"condition": {
"StringEquals": {
"ecs:tag/key01": "value01"
}
}
},
{
"effect": "ALLOW",
"action": [
"ecs:DescribeServerBackupService"
],
"resource": [
"*"
],
"condition": {}
}
]
}
添加完成后,该RAM用户可访问查询备份服务的状态接口。若用户还需访问备份或快照其他接口,则添加对应的上statement即可,与添加查询备份服务的状态类似。
可授权的具体权限清单
| 产品 | 产品类型 | 产品类型描述 | 操作名称 | 操作描述 |
|---|---|---|---|---|
| ECS | CloudServerBackup | 云主机备份 | CreateCloudServerBackup | 为云主机创建一份备份 |
| RecoverCloudServer | 使用备份恢复云主机 | |||
| DeleteCloudServerBackup | 删除指定备份 | |||
| ListCloudServerBackups | 查询备份列表 | |||
| ECS | Snapshot | 快照 | CreateCloudServerSnapshot | 为云主机创建一份快照 |
| DeleteCloudServerSnapshot | 删除快照 | |||
| ListCloudServerSnapshots | 查询快照列表 | |||
| RevertCloudServer | 使用历史快照回滚至某一阶段的云主机状态 | |||
| ECS | CloudServerBackup | 云主机备份 | DescribeCloudServerBackup | 获取备份详细 |
| DescribeServerBackupService | 备份服务是否开通 | |||
| ECS | Snapshot | 快照 | DescribeCloudServerSnapshot | 获取快照详情 |
| ECS | VM | 云主机 | ListVM | 查询云主机列表 |
| DescribeVM | 查询云主机详情 | |||
| CreateVM | 创建云主机 | |||
| DeleteVM | 删除云主机 | |||
| StartVM | 启动云主机 | |||
| RebootVM | 重启云主机 | |||
| StopVM | 关闭云主机 | |||
| ModifyVMAttribute | 更新云主机属性,包括名称、密码、密钥对等 | |||
| GetVMVNC | 远程登陆云主机 | |||
| RebuildVM | 重装云主机 | |||
| ChangeVMSpecification | 云主机规格变更 | |||
| ChangeSystemdisk | 系统盘扩容 | |||
| ChangeVMAndSystemdiskMeasure | 主机和系统盘计费方式变更 | |||
| RenewVM | 续订云主机 | |||
| ScreenshotVM | 云主机截屏 | |||
| CreateVMTemplate | 创建云主机模板 | |||
| ListVMTemplate | 查询云主机模板列表 | |||
| UpdateVMTemplate | 更新云主机模板 | |||
| DeleteVMTemplate | 删除云主机模板 | |||
| DescribeVMTemplate | 查询云主机模板详情 | |||
| UpdateVMDescription | 更新云主机描述 | |||
| DescribeVMBootVolume | 查询云主机系统盘信息 | |||
| CancelRenewVM | 云主机退续订 | |||
| ListCPUInfo | 查询产品CPU信息列表 | |||
| CreateKeypair | 创建密钥对 | |||
| DeleteKeypair | 删除密钥对 | |||
| ListKeypair | 查询密钥对列表 | |||
| DetachKeypair | 解绑云主机密钥对 | |||
| DescribeKeypair | 查询密钥详情 | |||
| VMListExport | 云主机列表导出 | |||
| DescribeVMWebShell | 获取webshell登录连接 | |||
| ListVMGroup | 获取主机组列表 | |||
| CreateVMGroup | 创建主机组 | |||
| DeleteVMGroup | 删除主机组 | |||
| ModifyVMGroup | 更新主机组 | |||
| RecycleBinVM | 云主机回收站功能操作 | |||
| GetResouceBindable | 查询可绑定策略的资源信息 | |||
| GetBindServerByPolicyId | 通过策略ID查询绑定的云主机 | |||
| StartInstanceDiagnostics | 开始实例健康诊断 | |||
| DescribeDiagnosticReports | 查询诊断报告详情 | |||
| ListDiagnosticReports | 查询诊断报告列表 |