使用存取群組指派資源存取權限
快速開始使用 IBM Cloud Identity and Access Management (IAM),方法為設定存取群組以進行快速存取指派、邀請使用者加入您的帳戶,以及管理其存取。
本指導教學適用於已啟用 IAM 的資源。 對於不支援建立 IAM 政策來管理存取的傳統基礎架構,您可以檢閱 傳統基礎架構權限 文件。
開始之前
如果您是使用 IAM 的新手,請查看以下說明文件,瞭解存取管理系統的功能、概念和元件:
- IBM Cloud Identity and Access Management 是什麼?提供 IBM Cloud 中 IAM 的快速概述、可用功能,以及可用 CLI 和 API 文件的連結。
- IAM 存取可讓您深入瞭解存取管理如何透過存取原則來運作。
建立存取群組
為了簡化為帳戶中使用者指派存取權限的程序,您可以建立存取群組。 存取群組是一種組織使用者和服務 ID 的方式,讓您可以透過為整個群組新增一個或多個政策,輕鬆指派存取權限。 然後,您可以視需要新增或移除使用者及服務 ID,而不是將個別存取權指派給每一位使用者。
必須使用唯一的名稱來區分帳戶中的存取群組。
設定您的群組
若要建立存取群組,請完成下列步驟:
- 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM),然後選擇存取群組。
- 按一下建立。
- 輸入唯一的名稱以識別您的存取群組,並輸入選用的說明。
- 按一下建立。
接下來,藉由新增使用者或服務 ID 繼續設定群組:
- 選取您要更新的群組名稱。
- 按一下新增使用者。
- 從清單選取您要新增的使用者,然後按一下新增至群組。
- 若要新增服務 ID 至群組,請按一下服務 ID。
- 從清單選取您要新增的 ID,然後按一下新增至群組。
為群組指派存取權
建立存取群組之後,您可以使用一個以上原則,將存取權指派給群組的所有成員。 使用單一政策指派一組使用者存取一組資源,可減少需要管理的政策總數。
-
從存取索引標籤,按一下指定存取。
-
選取單一服務或一組服務。 然後按下一步。
-
根據屬性設定存取所有資源或特定資源的範圍。 然後按下一步。
-
選擇您要指派的存取權限等級。
如果您要指派對啟用 IAM 的服務的存取權,有些服務支援使用進階操作員來授予對符合特定命名慣例的資源的存取權。 如需詳細資訊,請參閱 使用通配符原則指定存取。
-
按一下審閱。
-
按一下新增,將您的政策組態新增至政策摘要。
-
按一下指定,將所有新增的存取權指定給存取群組。
邀請使用者
您可以在單一邀請中邀請一位或多位使用者。 如果您在一個邀請中邀請多位使用者,則會將相同的存取權指派給每一位使用者。 不過,您可以在沒有存取權的情況下邀請使用者加入您的帳戶,稍後再將存取權指派給他們。
-
在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選取使用者。
-
按一下邀請使用者。 指定使用者的電子郵件位址。 如果您使用單一邀請來邀請多位使用者,則他們都會獲指派相同的存取權。
-
新增您管理的一個以上存取選項。 您必須至少指派一個存取選項。 對於您未新增及配置的任何存取選項,會指派預設值:不可存取。 取決於獲授權管理的選項,您可以指派下列類型的存取權:
- 存取群組:按一下您希望使用者屬於的每個存取群組的新增。
- 存取政策:指定個別 IAM 存取政策或傳統基礎結構權限。
-
選取 Classic 基礎結構,然後從三個權限集中選取。
-
選擇一組服務,如 所有啟用身分與存取的服務、所有帳戶管理服務 和 所有 IAM 存取管理服務,或選擇特定服務。 接下來,您可以設定整個帳戶或單一資源群組的存取範圍。 然後,選取所有套用的角色。 若要檢視映射到每個角色的動作,請按一下每個角色旁邊列出的數字。
有些服務支援使用進階操作員,以授予對符合特定命名慣例的資源的存取權。 如需詳細資訊,請參閱 使用通配符原則指定存取。
-
-
然後,選取所有套用的角色。
-
選取新增,將存取指派儲存至邀請。
-
在新增所有必要的存取指派之後,請按一下邀請。
如需相關資訊,請參閱邀請使用者加入帳戶。
管理現有使用者的存取權限
邀請使用者後,您可能需要指派更多權限或編輯現有權限,以確保帳戶中的所有成員都擁有正確的權限等級。
指派新的存取權
若要指派新的存取原則,請完成下列步驟:
- 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM),然後選擇使用者。
- 從要指派存取權限的使用者的資料列中,按一下動作圖示
> 指派存取權限。
- 選取一項服務或一組服務。 然後按下一步。
- 根據選取的屬性,設定存取所有資源或特定資源的範圍。 然後按下一步。
- 選擇角色或權限的任何組合,以定義存取範圍,然後按一下檢閱。 如需相關資訊,請參閱 IAM 角色。
- 按一下新增,將您的政策組態新增至政策摘要。
- 按一下指派,將所有新增的存取權指派給選取的使用者。
將檢視者角色或更高階的角色指定給包含資源的資源群組,以確保使用者可以從其資源清單中存取資源。
編輯現有存取權
您可以藉由編輯使用者的獲指派角色,來更新現有存取權。
- 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM),然後選擇使用者。
- 選取您要編輯其存取權的使用者名稱。
- 按一下存取。
- 按一下 Actions 圖示
> Edit (在您要編輯的政策行上編輯)。
- 藉由更新獲指派的角色來編輯原則。
- 按一下儲存。
下一步
透過建立基於情境的限制來繼續保護您的雲端資源,這些限制可與傳統的 IAM 政策搭配使用,以提供另一層保護。