最近更新时间: 2026-05-06 17:12:21
权限管理系统(Identity & Access Management,IAM) 为用户提供了管理账号下资源访问控制的能力。
在系统中,根用户通过创建和分配虚拟账号(IAM User)来将自己对资源的访问权限共享给其他用户,通过配置策略(Policy)并应用到用户(User)/ 用户组(User Group)实现对资源访问的管理。
根用户是在七牛开发者管理平台(portal.qiniu.com)注册的用户,拥有 UID,是七牛云服务各产品都能识别的用户。
IAM 用户是由根用户创建的虚拟账户,IAM 用户的身份根据被赋予的权限以其对应的根用户的身份来操作资源。
用户组用于组织拥有相同权限的用户,降低权限管理的维护难度。
权限决定了被授权的用户是否拥有对某个(些)资源执行某个操作的权力。
权限 = 效果(Effect) + 动作(Action) + 资源(Resource)
所有虚拟账号在未被授权时没有对任何资源执行任何操作的权利。
效果决定了一条权限所描述内容的是肯定(Allow)语义还是否定(Deny)语义。
例如:
动作描述了对特定资源的一个操作。
例如:
资源是用户在七牛使用的具体云服务产品。
资源由七牛资源名称(Qiniu Resource Names, QRN)表示,格式为:
qrn:product:zone:uid:resource
各部分含义是:
例如:
策略是定义权限的载体,通过策略可以声明一个或多个权限,并应用到用户/用户组上。
权限不能以孤立于策略之外的形式存在。
以下是一个策略的示例:
{
"data": {
"Statement": [{
"Effect": "Allow",
"Action": [
"cdn/CreateDomain",
"cdn/UpdateDomain"
],
"Resource": [
"qrn:cdn:::domain/www.qiniu.com",
"qrn:cdn:::domain/www.qiniu.io"
]
}]
}
}这篇文档有帮助吗?
正在加载反馈服务…