集中化的組織存取管理
透過集中化存取管理,控制使用者對 IBM Cloud 資源的存取。 指派角色和政策,以企業規模管理權限。
存取權管理可讓您控制哪些使用者可以查看、建立、使用及管理您帳戶中的資源。 若要依據最少權限原則授予存取權,您可以指派角色,允許使用者在完成平台管理任務和存取帳戶資源時,有細緻的存取層級。
在 IBM Cloud® 中管理存取的方式取決於您要指派存取的資源類型。IBM Cloud Identity and Access Management (IAM) 是存取管理系統,用於在 IBM Cloud 平台上一致地管理以資源群組組織的資源。 傳統的基礎結構資源 並非使用 IAM 來管理。 這些資源類型有自己的存取權管理系統。
如果您有資源類型的組合,請個別管理每一種類型:
- 對於 IAM 資源,請前往 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選擇使用者、存取群組、受信任的設定檔或服務 ID,即可開始使用。
- 若要指派經典基礎結構資源的存取權限,您可在經典基礎結構索引標籤的管理 > 存取 (IAM) 中,為要指派存取權限的使用者設定權限。 如果您的帳戶與 Softlayer 帳戶連結,您也可以選擇使用 Trusted profiles 來指派 Classic 基礎結構存取權。
雖然每種存取類型都是單獨管理的,但所有存取政策都是由您要指派存取的對象、政策的目標(用於規範對象的存取範圍),以及最後的 IAM 角色或傳統基礎架構權限(用於決定對象在目標上的存取等級)所組成。
對於 IAM 政策,主體可以是存取群組、使用者、服務 ID 或受信任的設定檔。 此外,目標可以是帳戶管理服務、資源群組、帳戶中的服務、特定服務實例或服務內的資源類型。 可以選取平台及服務角色,以設定主體的存取層次範圍。 對於標準基礎架構,選取使用者時,存取權可以設定範圍至服務或裝置,並指派特定的許可權。 對於不支援使用 IAM 政策來管理存取的傳統基礎架構,請參閱 傳統基礎架構權限。
IBM Cloud IAM 限制
下表列出 IAM 資源的最大限制。 這些限制適用於任何可以建立 IAM 資源的使用者。 如果超出限制,您會收到異常狀況,也不允許您建立超出該限制的任何新資源。
如果您有需要延長限額的特定使用情況,您可以要求增加限額。 如需詳細資訊,請參閱 提高帳戶限額。
| 資源 | 上限 |
|---|---|
| 每個帳戶的存取群組 | 500 |
| 每個使用者的存取群組 | 50 |
| 每個帳戶的存取管理標籤 | 250 |
| 每個身分的 API 金鑰 | 20 |
| 每個帳戶的自訂角色 | 40 |
| 每個存取群組的動態規則 | 5 |
| 每個受信任設定檔的動態規則 | 20 |
| 每個身分提供者的動態規則 ( IdP ) | 2000 |
| IdPs 每個帳戶 | 5 |
| 每個帳戶的政策 [1] | 4020 |
| 帳戶內每個主題的政策 | 1000 |
| 帳戶內具有存取管理標籤的政策 | 500 |
| 每個帳戶的服務 ID | 2000 |
| 每個帳戶的可信設定檔 | 2000 |
| 每個試用帳戶的使用者 | 100 |
| 每個帳單帳戶的使用者 | 7500 |
建議在一個帳戶內最多有 1,000 個原則和服務來維護授權,以確保您的帳戶能夠達到最佳效能。 如需限制帳戶中政策數量的詳細資訊,請參閱 組織資源和指派存取的最佳作法。
如果您要檢查帳戶中的保單數量,請參閱 檢視每個帳戶的保單總數。 若要申請提高帳戶限額,請參閱 申請提高政策和規則共用限額。
-
IAM 政策和基於上下文的限制規則共用一個 4020 的合併限制。 ↩︎