产品介绍 产品概述 基本概念 账号 ( 主账号 成员账号 ) 账号或称主账号是客户在金山云资源归属 资源计量 资源计费的主体 任何客户在使用金山云的服务前, 都需要首先注册生成一个金山云账号, 一般使用用户名作为账号的登录标识 账号是其名下所有云计算资源的所有者, 拥有名下全部资源

Similar documents
概述 什么身份与访问控制? 身份与访问控制金山云推出的, 满足精细化的权限控制需求的服务 当您的公司在使用云物理主机 弹性 IP 虚拟私有网络, 负载均衡时, 不同云资源可能由不同人员管理, 您可能需要 : (1) 同子公司之间资源隔离 财务独立核算, 同时集团公司可以集中管理 查询全部子公司的资源

ChinaBI企业会员服务- BI企业

SDK 概要 使用 Maven 的用户可以从 Maven 库中搜索 "odps-sdk" 获取不同版本的 Java SDK: 包名 odps-sdk-core odps-sdk-commons odps-sdk-udf odps-sdk-mapred odps-sdk-graph 描述 ODPS 基

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

目 录 概 述 背 景 社 会 背 景 行 业 背 景 需 求 分 析..6 3 优 势 分 析 资 源 优 势 品 牌 优 势 技 术 优 势 用 户 体 验.....

册子0906

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

证券代码: 股票简称:永鼎光缆 编号:

DELL

暴风云视点播解决方案

内部明电

Microsoft Word - 阿里云云计算专业认证-考试大纲.docx

1 1 大概思路 创建 WebAPI 创建 CrossMainController 并编写 Nuget 安装 microsoft.aspnet.webapi.cors 跨域设置路由 编写 Jquery EasyUI 界面 运行效果 2 创建 WebAPI 创建 WebAPI, 新建 -> 项目 ->

Microsoft Word - Mandarin_The_Call_by_Rick_Joyner.doc

目录 目录 目录 VPC 新版控制台产品使用文档使用场景创建可访问公网的 VPC 主机场景 1 场景 2 VPC 进入 VPC 创建 VPC 删除 VPC 创建默认 VPC 点击 " 进入 VPC" 按钮, 进入 VPC 功能列表创建子网删除子网修改 DNS 子网绑定主机进入绑

从 宾 馆 到 又 一 城 是 十 五 分 钟, 从 又 一 城 到 邵 逸 夫 是 十 分 钟, 去 时 一 路 上 坡 很 辛 苦, 回 时 一 路 下 坡 很 轻 松, 很 像 上 小 学 时 的 心 情, 这 是 最 初 几 天 最 深 的 感 受 有 段 时 间 很 少 走 校 内 的 路

合金投资年报正文.PDF


Partition Key: 字 符 串 类 型, 表 示 当 前 Entity 的 分 区 信 息 这 个 Property 对 于 Table Service 自 动 纵 向 和 横 向 扩 展 至 关 重 要 Row Key: 字 符 串 类 型, 在 给 定 Partition Key 的

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

关于建立境内违法互联网站黑名单管理制度的通知

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30


AM101-1(中文)11.cdr

Microsoft Word - 阿里云弹性计算专业认证-考试大纲--0520-定稿V1.3.docx


The Fred Factor

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.

PowerPoint Presentation

ALS6

Office Office Office Microsoft Word Office Office Azure Office One Drive 2 app 3 : [5] 3, :, [6]; [5], ; [8], [1], ICTCLAS(Institute of Computing Tech

目录 目录 目录证书管理证书管理简介证书管理使用说明配置证书查询证书编辑证书删除证书上传证书样例说明 金山云 1/8

框架

新认证要求 2015 年 8 月 1 日起 Hybrid IT 4 Architecture Specializations Enterprise Networks AND Security Choose two of: Collaboration, Data Center or SP Archit

目 录 Contents 报告说明 董事长致辞 协调发展 协同运营 39 海内外同发展 40 助力区域协调 43 缩小数字鸿沟 44 净化网络环境 45 公司简介 04 公司治理 04 股权结构 05 发展战略 06 推进绿色运营 47 组织机构 07 强化管理节能 48 品牌体系 08


地域相关接口API文档

金山云混合云网络架构设计与实现 金山云侯震宇 2017 Kingsoft Cloud

目 录(目录名)

计算机网络实验说明

EC( )13 第 2 頁 (b) 把 總 目 100 在 年 度 常 額 編 制 內 所 有 非 首 長 級 職 位 按 薪 級 中 點 估 計 的 年 薪 總 值 上 限 提 高 12,480,540 元, 即 由 461,070,000 元 增 至 473,550

本 次 内 部 控 制 评 价 是 依 据 财 政 部 等 五 部 委 联 合 发 布 的 企 业 内 部 控 制 基 本 规 范 及 企 业 内 部 控 制 评 价 指 引 财 政 部 关 于 2012 年 主 板 上 市 公 司 分 类 分 批 实 施 企 业 内 部 控 制 规 范 体 系 的

}; "P2VTKNvTAnYNwBrqXbgxRSFQs6FTEhNJ", " " string imagedata; if(0!= read_image("a.jpg",imagedata)) { return -1; } string rsp; ytopen_sdk m_sd

untitled

untitled

手册 doc

常 见 问 题 SLB 产 品 和 业 务 限 制 SLB 产 品 限 制 SLB 产 品 和 业 务 限 制 限 制 项 普 通 用 户 限 制 描 述 例 外 申 请 方 式 ( 例 外 上 限 ) 创 建 SLB 实 例 的 财 务 限 制 账 户 余 额 大 于 等 于 100 元 现 金

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

一 家 庭 成 员 与 收 支 情 况 100 您 本 人 配 偶 和 子 女 ( 包 括 在 本 地 老 家 和 其 他 地 方 的, 但 不 包 括 已 婚 分 家 的 子 女 ) 以 及 与 您 在 本 户 同 住 的 家 庭 其 他 成 员 共 有 几 口 人? 口 人 表 101: 请 谈

Quidway S3526系列交换机R0028P01版本发布

云数据库 RDS SDK

untitled

untitled

untitled

untitled

, , %

untitled

全教總「教師勞資爭議限制範圍研議會議」

Microsoft Word - AccessPortal使用手册v3.1.doc

F515_CS_Book.book

实践课堂成都站-0609.key

准备工作

,,,,, ;,,,,,,,,, ( ) ( ),,,,,,,,,,,,,

用户指南

untitled

深 圳 市 远 东 皓 星 科 技 有 限 公 司 深 圳 市 信 利 通 电 子 有 限 公 司 深 圳 市 兆 力 电 机 有 限 公 司 深 圳 市 深 祥

2 Requirements Documentation Doc Name Doc No. 1.0 Version No. Total Page Generated By V6.0.0 Generated Date 2011/10/21 Checked By Checked Date 2011/10

标题

Ioncube Php Encoder 8 3 Crack 4. llamaba octobre traslado General Search colony


ttian

! "#$%& $()*+#$, $(-.&,./.+#/(-.&01( &-#&(&$# (&2*(,#-3.,14& $ +()5(*-#5(-#/-/#(-1#&-+)(& :;<<= > A B?

Xcode 4.6 Dmg File. arts related Airway array tiene saison Site mentored

9202reply-s.doc

(1) 报 告 期 内 天 翼 视 讯 的 终 端 销 售 业 务 的 具 体 金 额 如 下 : 单 位 : 万 元 项 目 2014 年 2015 年 2016 年 1-3 月 终 端 销 售 业 务 43, , , 近 年 来, 视 频 行 业 终 端

<C8EBC3C5C6AAA3A8B5DA31D5C2A3A92E696E6464>

8

用户指南

Microsoft Word - ZLI14A0-105


Linux服务器构建与运维管理

ebook71-13

ISE_11__Access-Control_

javascript sdk javascript sdk 列出 Bucket 内的对象上传 textarea 内容到 Bucket 上传本地文件生成私有下载链接生成带过期时间的私有链接删除对象下载对象拷贝对象查看文件访问权限设置文件访问权限获取静态网站配置设置静态网站删除静态网站查询对象元数据查询

Microsoft PowerPoint 會計學系選課規定(含重補修)


胃癌早诊早治技术方案.doc

游戏攻略大全(三十一).doc

公文通用模板

目 录(目录名)

Microsoft Word - MIS.doc

证券期货市场之主要诚信规范

友普云对象存储操作手册 友普云对象存储操作手册 1 登录友普云管理平台 对象存储服务订购 对象存储使用方法 使用 Cyberduck 客户端管理对象存储 客户端下载 新建连接 新建容器..

OOP with Java 通知 Project 4: 4 月 18 日晚 9 点 关于抄袭 没有分数

端 变更履历 户 修改编号版本修改内容修改人修改日期 1 V1.0 编制刘玉红 第 II 页

當母親禱告時

目 录 CONTENTS 总 第 2 期 要 情 速 递 3 国 务 院 连 发 五 文 支 持 创 新 创 业 6 江 苏 省 机 关 事 业 单 位 养 老 保 险 改 革 年 内 启 动 9 全 市 人 社 系 统 上 半 年 工 作 分 析 会 召 开 本 刊 记 者 摘 自

版权所有 上海云轴信息科技有限公司 2017 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不 得以任何形式传播 商标说明 和其他云轴商标均为上海云轴信息科技有限公司的商标 本文档提及的其他所有商标或注册商标, 由各自的所有人拥有 注意您购买的产品

Transcription:

目录 018-07-1 目录 目录产品概述基本概念产品设计思路支持 IAM 功能的金山云产品 / 服务使用场景集团公司集中管理子公司资源 ( 账号组 账号 ) 企业内部云计算资源的分权管理和使用 ( 账号 IAM 用户 ) 不同企业之间的资源操作与授权管理 ( 跨账号 角色 ) 快速入门为员工创建 IAM 用户 账号并授权创建 IAM 用户为 IAM 用户设置登录密码为 IAM 用户创建访问密钥为 IAM 用户添加授权策略查看 IAM 用户登录链接计费模式和开通说明 IAM 服务是否收费? 如何申请开通使用账号组和 IAM 服务? 术语说明 1 5 5 金山云 1/5

产品介绍 018-07-1 产品概述 基本概念 账号 ( 主账号 成员账号 ) 账号或称主账号是客户在金山云资源归属 资源计量 资源计费的主体 任何客户在使用金山云的服务前, 都需要首先注册生成一个金山云账号, 一般使用用户名作为账号的登录标识 账号是其名下所有云计算资源的所有者, 拥有名下全部资源的完全控制权限, 能够对资源进行购买 续费 退订 升级等操作, 拥有资源的订单 账单 ; 云计算资源可被所属账号随意操作访问 IAM 用户 ( 子账号 ) IAM 用户是账号下的授权实体, 也是归属于账号的一种资源 IAM 用户不拥有任何云计算资源 不能独立计量和计费, 只能被主账号授权管理其 名下的各种资源, 其所管理的资源归属于主账号 ( 由主账号付费 ), 且没有独立的账单 IAM 用户在获得主账号的授权后, 能够被设置密码和访问密钥, 从而登录控制台和使用 openapi 管理主账号的资源 角色 (role) IAM 角色是一种虚拟用户 ( 或影子账号 ), 它是 IAM 用户类型的一种 这种虚拟用户有确定的身份, 也可以被赋予一组权限 (Policy), 但它没有确定的身份认证密钥 ( 登录密码或 AccessKey) 与普通 IAM 用户的差别主要在使用方法上,IAM 角色需要被授信给云账号 ( 自己或其他云账号 ) 使用, 授信成功后云账号可依据实际情况赋予其下实体 ( 子账号 ) 扮演该角色, 由此实体可获得 IAM 角色的临时安全令牌, 使用这个临时安全令牌就能以角色身份访问被授权的资源, 此时实体身份所对应的访问权限将被隐藏 IAM 角色主要用于解决身份联盟 (Identity Federation) 相关需求, 比如联合您的企业本地账号实现 SSO (Single-Sign-On) 委托其他云账号及其下 IAM 用户操作您所控制的资源 委托云服务操作您所控制的资源 资源 (resource) 资源是金山云的客户操作或者使用云服务的对象实体, 比如云服务器实例 EIP 实例等 ; 为方便在 IAM 的策略文档中描述一个资源, 我们使用 KRN(Kingsoft Resource Name) 唯一标识一个金山云资源 操作 (action) 操作是金山云客户管理或者使用云计算资源动作, 可以分为管理操作和数据操作两大类 管理操作是对资源生命周期和运维的管理动作, 比如云服务器的创建 重启,KS 的 bucket 的创建等 数据操作是使用资源的动作, 比如在云服务器中安装部署软件, 在 KS 的 bucket 上上传 / 下载对象 管理操作都可以通过 IAM 进行授权控制, 数据操作只有存储类产品如 KS 才基于 IAM 进行授权控制 每种产品基于 IAM 所能够进行控制的操作参考该产品的 openapi 文档 产品设计思路 IAM 服务允许在一个金山云账号下创建并管理多个 IAM 用户身份, 并允许给每个 IAM 用户分配不同的授权策略 (Policy), 从而实现不同 IAM 用户管理一个账号下不同的云计算资源的功能 IAM 用户身份是指通过控制台或 openapi 操作金山云资源的人 系统或应用程序 IAM 目前只支持一种身份标识, 即 IAM 子用户 (User), 其有确定的身份和访问密钥, 通常与某个人或者应用程序对应 IAM 允许在金山云账号下创建并管理多个授权策略, 每个授权策略本质上是一组权限的集合 金山云账号可以将一个或多个授权策略分配给 IAM 用户 ( 默认情况下, 每个 IAM 用户最多授权 10 个策略 ) IAM 授权策略语言可以表达精细的授权语义, 可以指定对某个 openapi 操作 (Action) 和资源 (Resource) 授权 支持 IAM 功能的金山云产品 / 服务 产品 / 服务名称 英文缩写 控制台 o penapi 金山云 /5

产品介绍 018-07-1 内容分发网络 CDN 暂不支持支持 云主机 KEC 支持 ( 新版 ) 支持 虚拟专有网路 VPC 支持 ( 新版 ) 支持 弹性 IP EIP 支持 ( 新版 ) 支持 负载均衡 SLB 支持 ( 新版 ) 支持 身份与访问控制 IAM 支持支持 云物理主机 EPC 支持支持 托管 Hadop KMR 支持 ( 服务粒度 ) 支持 ( 服务粒度 ) 域名服务 DNS 支持支持 安全服务 KAS 支持 ( 服务粒度 ) 支持 ( 服务粒度 ) 共享带宽 BWS 支持支持 使用场景 集团公司集中管理子公司资源 ( 账号组 账号 ) 集团公司有多个子公司在金山云购买了云计算资源, 每个子公司的云资源互相隔离, 且财务独立核算, 集团公司希望能够具备统一管理并查看 这些公司云计算资源 订单和账单的权限 账号组 - 账号适用于这种场景, 既满足了资源隔离和财务独立核算的需求, 也能够让集团公司集中 管理 查询全部子公司的资源和财务情况 企业内部云计算资源的分权管理和使用 ( 账号 IAM 用户 ) 企业 Alice 在金山云购买多种云计算资源 ( 如 KEC 实例 /RDS 实例 /SLB 实例 /KS 存储等 ), 其不同部门的员工需要操作这些资源, 由于员工的职责不一样, 所需要的权限也不一样 为了降低企业信息安全风险, 企业 Alice 不希望共享其云账号的密码 / 访问密钥给所有需要的员工 ( 等于授权所有操作权限 ), 而是希望给每个员工能够完成其工作的最小管理权限的用户账号 ( 或称子账号 ), 且这些用户账号的权限可以灵活赋予和收回, 用户账号也可以被云账号随时禁用或删除 用户账号只有在授权后能够操作相应资源, 不需要独立的计量计费, 成本开销都归属于企业 Alice 账号 -IAM 用户适用于这种场景, 既满足了授权管理的需求, 也降低了共享账号的风险 不同企业之间的资源操作与授权管理 ( 跨账号 角色 ) 不同企业间需要进行云资源的共享 blue 公司购买了金山的多种云资源后, 将产品的运维工作转授给 carry 公司运营,carry 公司希望可以进一 步将 blue 的资源访问权限分配给员工 qian 或多个员工, 并能够精细化随时控制员工对 blue 赋予资源的操作权限 如果双方合同到期, Blue 公司 可以撤销对 carry 公司的授权 操作过程如下 : 一 blue 创建角色 D, 添加 carry 为授信云账号, 并附加角色 D 相应的策略 二 carry 创建子用 户 qian, 并附加 qian 去扮演 / 切换角色的权限 三 qian 拥有了操作云账号 blue 下角色 D 关联策略的权限 快速入门 为员工创建 IAM 用户 账号并授权 当需要给员工授权访问某金山云账户下的云计算资源时, 整体操作步骤如下 : 使用金山云主账户 / 密码登录控制台创建 IAM 用户为 IAM 用户设置登录密码或者创建访问密钥为 IAM 用户添加授权策略向员工提供 IAM 用户登录链接 URL 用户名和登录密码或者访问密钥员工使用 IAM 用户登录并使用控制台或者使用访问密钥调用 openapi 金山云 /5

产品介绍 018-07-1 创建 IAM 用户 选择 身份与管理 一级菜单 -> 选择 用户管理 二级菜单在 用户管理 列表页面, 点击 新建 按钮, 进入 创建用户 对话框, 如下图. 输入用户名后, 点击 确定 按钮, 完成 IAM 用户的创建 在创建 IAM 用户的同时可以选择为该 IAM 用户 生成 Accesskey 为 IAM 用户设置登录密码 选择 身份与管理 一级菜单 -> 选择 用户管理 二级菜单在 用户管理 列表页面, 点击某 IAM 用户名, 进入 用户详情 页面, 点击 开启控制台登录 按钮, 进入 重置密码 对话框, 如下图 可以选择系统自动生成或者手动输入用户密码, 并可以指定要求用户在下次登录时创建新密码 为 IAM 用户创建访问密钥 选择 身份与管理 一级菜单 -> 选择 用户管理 二级菜单在 用户管理 列表页面, 点击某 IAM 用户名, 进入 用户详情 页面, 在页面下半部分, 点击 用户 AK 密钥 Tab 页, 进入 访用户 AK 密钥 列表 tab 页, 点击 新建密钥 按钮, 如下图 可以选择直接显示安全凭证或者下载安全凭证, 即访问密钥的详细信息 为 IAM 用户添加授权策略 选择 身份与管理 一级菜单 -> 选择 用户管理 二级菜单在 用户管理 列表页面, 点击某 IAM 用户名, 进入 用户详情 页面, 在页面下半部分, 点击 已关联策略 Tab 页, 进入当前 IAM 用户 已关联策略 列表 tab 页, 点击 关联策略 按钮, 如下图 选择相应的系统或者自定义策略, 点击 确定 按钮, 将相应的策略授权到该用户 查看 IAM 用户登录链接 选择 身份与管理 一级菜单 -> 选择 概览 二级菜单 在 账户信息 页面, 能够看到当前账户的 IAM 用户登录链接, 将登录链接发给 IAM 用户所属者, 其可以使用 IAM 用户的登录入口来登录控制台并进行相应操作 计费模式和开通说明 IAM 服务是否收费? IAM 服务目前不收费 金山云 /5

产品介绍 018-07-1 如何申请开通使用账号组和 IAM 服务? IAM 服务针对所有金山云客户开放, 只要拥有金山云账号, 既可以登录控制台使用 IAM 的功能, 不需要额外的申请开通 创建 IAM 用户成功 后,IAM 用户可以通过 IAM 用户专用登录入口 : https://passport.ksyun.com/iam-login.html 登录使用 术语说明 术语 全称 中文 说明 Account Member Account 账号 ( 账户 ) 指一个金山云账号, 账号是资源的拥有者, 任何资源均隶属于某个账号 User IAM User 用户 指一个金山云账号下的 IAM 用户 ( 又称子用户 ), 子账号不拥有资源, 能够操作主账号授予 权限的资源 Role IAM Role 角色指一个金山云账号下创建的角色 金山云 KsyunId Ksyun LoginId 登录标识 指一个金山云账号的登录标识 Account Id Ksyun AccountId 金山云账户 ID 指一个金山云账户的 ID( 又称内标 ), 为最长 0 位的数字标识 Policy Authorization P olicy 策略 指一个金山云账号下的授权策略, 代表了一组权限 ( 目标操作 & 目标资源 ); 金山云支持全局系统策略和自定义策略 Policy Documen t Authorization P olicy Document 策略文档 是授权策略的具体表现形式, 目前为 json 格式的权限控制描述文档 IAM Identity and Ac cess Management 身份和访问控制 金山云的身份管理 认证 授权和访问控制服务 AK AccessKey 访问密钥 由 AccessKeyId 和 SecretAccessKey 组成, 用于 API 请求的身份认证 AKId AccessKeyId 访问密钥 ID 指一个访问密钥的唯一标识 SK SecretKey 私有访问密钥 指一个访问密钥的共享密钥, 用于 API 签名 Entity 实体指一种操作的发出者, 金山云目前支持两种实体 : 账号和 IAM 用户 KRN Kingsoft Resour ce Name 金山云资源名称 指金山云全局唯一的资源标识名称, 用于在策略文档中标识资源, 形如 krn:ksc:<servic e-name>:<region-name>:<account-id>:<resourcetype>/<resource-id> MFA Multi-Factor Au thentication 多因素身份验证 MFA 是在用户名 / 口令之外额外增加的一种认证措施, 因此能够提升用户账户的安全性 金山云目前提供虚拟 MFA 校验功能 Group(I am) IAM Group 用户群组 金山云多个相同职能的用户 (IAM 用户的集合 ) Project 项目 项目是零到多个确定资源 (KRN) 的集合, 等价于多个资源的 KRN,IAM 将账户下的资源进行逻辑划分 金山云 5/5