You need to enable JavaScript to run this app.
导航
CLB IAM策略类型
最近更新时间:2024.10.17 17:56:31首次发布时间:2024.03.22 08:27:46

本文为您介绍IAM策略的类型及负载均衡相关的策略,以帮助您快速了解IAM策略。IAM策略支持系统预设策略和自定义策略两种类型,您可直接使用系统预设策略为IAM身份授权。系统预设策略若无法满足您的需求,您可通过自定义策略精准授权,灵活管控账号资源。

系统预设策略

IAM平台已提前为您设置了关于负载均衡的默认策略,您可为直接为IAM身份(IAM用户、用户组或角色)授权系统预设策略。系统预设策略只能用于授权,不可编辑和修改

负载均衡系统预设策略

系统预设策略名称描述策略类型
CLBFullAccess被授权该策略后的IAM身份(IAM用户、用户组、角色)可获得权限范围内全部负载均衡资源的管理权限,包括创建、查看、修改和删除的所有操作。策略
CLBReadOnlyAccess被授权该策略后的IAM身份(IAM用户、用户组、角色)可获得权限范围内全部负载均衡资源的查看权限。如果IAM身份只授予该权限,则只可查看负载均衡资源,不可对负载均衡资源进行任何操作,也不可查看其他未授权的产品。策略

负载均衡功能依赖的角色或策略

功能依赖云服务所需角色/策略

创建负载均衡实例

私有网络

为IAM用户授予CLBFullAccess权限后,

  • 如IAM用户所属主账号中已有VPC实例,则无需额外增加其他权限即可创建负载均衡实例。
  • 如IAM用户所属主账号中没有VPC实例,请使用主账号创建VPC实例,或者为IAM用户增加权限。为IAM用户增加权限有以下两种方案:
    • 方案一:为IAM用户增加VPCFullAccess权限。
    • 方案二:为IAM用户增加具有VPC实例、子网创建权限的自定义策略,策略内容如下:
      {
          "Statement":[
              {
                  "Effect":"Allow",
                  "Action":[
                      "vpc:CreateVpc",
                      "vpc:CreateSubnet",
                  ],
                  "Resource":[
                      "*"
                  ]
              }
          ]
      }

为后端服务器组添加后端服务器

云服务器

为IAM用户授予CLBFullAccess权限后,

  • 如IAM用户所属主账号中已有ECS实例,则无需额外增加其他权限即可为后端服务器组添加后端服务器。
  • 如IAM用户所属主账号中没有ECS实例,请使用主账号创建ECS实例,或者为IAM用户增加权限。为IAM用户增加权限有以下两种方案:
    • 方案一:为IAM用户增加ECSFullAccess权限。
    • 方案二:为IAM用户增加具有ECS实例创建权限的自定义策略,策略内容如下:
      {
          "Statement":[
              {
                  "Effect":"Allow",
                  "Action":[
                      "ecs:RunInstances"
                  ],
                  "Resource":[
                      "*"
                  ]
              }
          ]
      }

负载均衡产品系统预设策略详情

{
    "Statement": [
        {
            "Effect": "Allow",  //允许对指定资源执行该策略授权的所有操作
            "Action": [
                "clb:*",   //负载均衡的所有操作
                "clblogdelivery:*",  //健康检查日志的所有操作
                "vpc:DescribeEip*",  //查看公网IP信息
                "vpc:DisassociateEipAddress",  //解绑公网IP
                "vpc:AssociateEipAddress",  //绑定公网 IP
                "vpc:ModifyEipAddressAttributes",  //修改公网IP信息
                "vpc:ReleaseEipAddress",  //删除公网IP
                "vpc:AllocateEipAddress",  //申请公网IP
                "vpc:DescribeVpc*",   //查看VPC实例信息
                "vpc:DescribeSubnet*",  //查看子网信息
                "vpc:DescribeNetworkInterfaces",  //查看网卡列表
                "ecs:DescribeInstances",  查看ECS实例列表
                "Volc_Observe:List*",  //查看云监控资源
                "Volc_Observe:Get*"   //获取监控数据
            ],
            "Resource": [
                "*"  //所有资源
            ]
        }
    ]
}

自定义策略

类型说明相关文档

自定义策略类型

自定义策略根据策略可绑定的主体不同分为基于身份的策略(Identity-based policies)和基于资源的策略(Resource-based policies)。

自定义策略语法

自定义策略语法通过策略元素定义策略的权限,自定义“基于身份的策略”和“基于资源的策略”时,策略元素有所区别。

新建自定义策略火山引擎主账号或拥有访问控制管理权限的子用户进行授权时,系统预设策略无法满足需求,可通过自定义策略精细化定义权限。新建自定义策略

相关文档

常见系统预设策略:文档中介绍了部分常用的系统预设策略,以帮助您更快速的了解、使用系统策略进行权限管控。