集中化的組織存取管理

透過集中化存取管理,控制使用者對 IBM Cloud 資源的存取。 指派角色和政策,以企業規模管理權限。

存取權管理可讓您控制哪些使用者可以查看、建立、使用及管理您帳戶中的資源。 若要依據最少權限原則授予存取權,您可以指派角色,允許使用者在完成平台管理任務和存取帳戶資源時,有細緻的存取層級。

在 IBM Cloud® 中管理存取的方式取決於您要指派存取的資源類型。IBM Cloud Identity and Access Management (IAM) 是存取管理系統,用於在 IBM Cloud 平台上一致地管理以資源群組組織的資源。 傳統的基礎結構資源 並非使用 IAM 來管理。 這些資源類型有自己的存取權管理系統。

如果您有資源類型的組合,請個別管理每一種類型:

  • 對於 IAM 資源,請前往 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選擇使用者存取群組受信任的設定檔服務 ID,即可開始使用。
  • 若要指派經典基礎結構資源的存取權限,您可在經典基礎結構索引標籤的管理 > 存取 (IAM) 中,為要指派存取權限的使用者設定權限。 如果您的帳戶與 Softlayer 帳戶連結,您也可以選擇使用 Trusted profiles 來指派 Classic 基礎結構存取權。

雖然每種存取類型都是單獨管理的,但所有存取政策都是由您要指派存取的對象、政策的目標(用於規範對象的存取範圍),以及最後的 IAM 角色或傳統基礎架構權限(用於決定對象在目標上的存取等級)所組成。

使用 IAM 或傳統基礎結構權限的存取管理政策。
使用 IAM 或傳統基礎結構權限來存取管理政策

對於 IAM 政策,主體可以是存取群組、使用者、服務 ID 或受信任的設定檔。 此外,目標可以是帳戶管理服務、資源群組、帳戶中的服務、特定服務實例或服務內的資源類型。 可以選取平台及服務角色,以設定主體的存取層次範圍。 對於標準基礎架構,選取使用者時,存取權可以設定範圍至服務或裝置,並指派特定的許可權。 對於不支援使用 IAM 政策來管理存取的傳統基礎架構,請參閱 傳統基礎架構權限

IBM Cloud IAM 限制

下表列出 IAM 資源的最大限制。 這些限制適用於任何可以建立 IAM 資源的使用者。 如果超出限制,您會收到異常狀況,也不允許您建立超出該限制的任何新資源。

如果您有需要延長限額的特定使用情況,您可以要求增加限額。 如需詳細資訊,請參閱 提高帳戶限額

IAM 帳戶限制
資源 上限
每個帳戶的存取群組 500
每個使用者的存取群組 50
每個帳戶的存取管理標籤 250
每個身分的 API 金鑰 20
每個帳戶的自訂角色 40
每個存取群組的動態規則 5
每個受信任設定檔的動態規則 20
每個身分提供者的動態規則 ( IdP ) 2000
IdPs 每個帳戶 5
每個帳戶的政策 [1] 4020
帳戶內每個主題的政策 1000
帳戶內具有存取管理標籤的政策 500
每個帳戶的服務 ID 2000
每個帳戶的可信設定檔 2000
每個試用帳戶的使用者 100
每個帳單帳戶的使用者 7500

建議在一個帳戶內最多有 1,000 個原則和服務來維護授權,以確保您的帳戶能夠達到最佳效能。 如需限制帳戶中政策數量的詳細資訊,請參閱 組織資源和指派存取的最佳作法

如果您要檢查帳戶中的保單數量,請參閱 檢視每個帳戶的保單總數。 若要申請提高帳戶限額,請參閱 申請提高政策和規則共用限額


  1. IAM 政策和基於上下文的限制規則共用一個 4020 的合併限制。 ↩︎