CADT自定義權(quán)限策略及使用方法介紹
如果系統(tǒng)策略無法滿足您的需求,您可以通過創(chuàng)建自定義策略實(shí)現(xiàn)精細(xì)化權(quán)限管理。
前提條件
創(chuàng)建自定義策略前,需要先了解權(quán)限策略語言的基本結(jié)構(gòu)和語法,請(qǐng)參見權(quán)限策略語法和結(jié)構(gòu)。
CADT自定義權(quán)限策略介紹
CADT為您提供三種常用自定義權(quán)限策略模板,您可以根據(jù)實(shí)際需要進(jìn)行配置:
自定義權(quán)限策略 | 內(nèi)容 | 配置示例文件 |
只讀權(quán)限 | 只讀管理云速搭CADT的權(quán)限 | |
導(dǎo)入權(quán)限 | 云速搭CADT資源探查及導(dǎo)入資源的權(quán)限 | |
管理權(quán)限 | 管理云速搭CADT的權(quán)限 |
示例文件僅添加了部分產(chǎn)品的權(quán)限,您需要根據(jù)實(shí)際業(yè)務(wù)需求進(jìn)行配置。
操作示例
創(chuàng)建RAM用戶
登錄RAM訪問控制管理控制臺(tái)。
創(chuàng)建測(cè)試用戶“cadt-user”,詳細(xì)操作請(qǐng)參考創(chuàng)建RAM用戶。
創(chuàng)建CADT自定義權(quán)限策略
創(chuàng)建具有只讀權(quán)限的自定義權(quán)限策略。
在創(chuàng)建權(quán)限策略頁面,選擇腳本編輯,復(fù)制只讀權(quán)限腳本內(nèi)容到編輯框內(nèi),單擊繼續(xù)編輯基本信息。
說明腳本中添加了部分云產(chǎn)品的只讀權(quán)限,您可以根據(jù)自己的實(shí)際情況進(jìn)行適配。
請(qǐng)按標(biāo)簽順序設(shè)置權(quán)限策略名稱,本示例設(shè)置為“cadt-read-only”,單擊確定。
以同樣方式,分別創(chuàng)建具有導(dǎo)入權(quán)限(cadt-import)和管理權(quán)限(cadt-deploy)的自定義權(quán)限策略。
權(quán)限驗(yàn)證
只讀權(quán)限驗(yàn)證
只讀權(quán)限:只讀訪問CADT應(yīng)用和阿里云資源的權(quán)限,例如在CADT查看應(yīng)用、畫圖;查看ECS IP地址、主機(jī)名;RDS數(shù)據(jù)庫地址等信息,用做日常開發(fā)測(cè)試工作。
作為測(cè)試,主賬號(hào)通過CADT部署一個(gè)簡單的ECS+EIP應(yīng)用(cadt-test)。
請(qǐng)按照標(biāo)簽順序依次點(diǎn)擊添加只讀權(quán)限(cadt-read-only)。
點(diǎn)擊概覽記錄登錄地址,并登錄cadt-user。
在CADT控制臺(tái)我的應(yīng)用頁面可以看到主賬號(hào)創(chuàng)建的應(yīng)用cadt-test及其他全部應(yīng)用。
按照標(biāo)簽順序依次點(diǎn)擊查看資源詳細(xì)信息,例如ECS:
可以新建應(yīng)用、設(shè)計(jì)架構(gòu)并進(jìn)行參數(shù)配置,但沒有保存應(yīng)用、部署的權(quán)限。
導(dǎo)入權(quán)限驗(yàn)證
導(dǎo)入權(quán)限:支持對(duì)阿里云上的資源進(jìn)行探查、畫圖并創(chuàng)建應(yīng)用;支持在CADT創(chuàng)建應(yīng)用、資源配置、導(dǎo)入已保有資源、資源校驗(yàn)、資源計(jì)價(jià)和查看報(bào)告,不支持部署資源。
通過主賬號(hào)移除RAM用戶(cadt-user)的只讀權(quán)限,并添加導(dǎo)入權(quán)限(cadt-import)。
在CADT的權(quán)限說明:
具有資源探查權(quán)限:
具有創(chuàng)建應(yīng)用、參數(shù)配置、保存為應(yīng)用的權(quán)限:
具有資源校驗(yàn)權(quán)限:
具有計(jì)價(jià)、查看報(bào)告權(quán)限:
沒有部署資源的權(quán)限:
具有導(dǎo)入已保有資源權(quán)限:
管理權(quán)限驗(yàn)證
管理權(quán)限:除具有導(dǎo)入權(quán)限外,還有部署資源權(quán)限。為防止誤操作,降低資源風(fēng)險(xiǎn),不可使用一鍵釋放功能。但為滿足日常運(yùn)維需求,可以在架構(gòu)圖中逐個(gè)刪除資源。
通過主賬號(hào)移除RAM用戶(cadt-user)其他權(quán)限,并添加導(dǎo)入權(quán)限(cadt-deploy)。
除了導(dǎo)入權(quán)限的全部權(quán)限外,還具有部署資源權(quán)限。
沒有一鍵釋放全部資源的權(quán)限。
具有在架構(gòu)圖中逐個(gè)刪除資源的權(quán)限。
添加待刪除標(biāo)志后,按照便簽順序依次點(diǎn)擊保存和部署應(yīng)用,根據(jù)提示完成資源的釋放: