当前专线连接产品仅物理专线、专线网关支持项目管理,虚拟接口暂不支持项目管理功能,虚拟接口资源只有主账号和全局子用户(授予了全局权限DirectConnectFullAccess的子用户)可见。其他子用户如需查看虚拟接口资源信息还需要授予相关权限,实现非全局子用户可见、可管理虚拟接口资源。
自定义策略语法中策略元素配置的详细介绍,请参见IAM策略语法。
此自定义策略可定义虚拟接口资源管理权限,被授权的IAM身份用户可读、写虚拟接口资源。
使用场景
给IAM身份授予专线连接系统预设DirectConnectFullAccess策略的指定项目授权后,IAM身份实际仍无法完整使用专线连接功能,您需要额外创建如下自定义策略,并为IAM身份授予此自定义策略的全局授权后,才可完整使用专线连接功能(物理专线、专线网关、虚拟接口)。
策略语法
{ "Statement": [ { "Effect": "Allow", "Action": [ "directconnect:*VirtualInterface*", "directconnect":*BgpPeer*, "directconnect":*ConnectGatewayRoute*, "cen:*Grant*", "cen:*Revoke*Cen", "vpc:*InternetTunnel*" ], "Resource": [ "*" ] } ] }
此自定义策略可定义虚拟接口资源的只读权限,被授权的IAM身份仅可查看虚拟接口资源,但不可操作。
使用场景
给IAM身份授予专线连接系统预设DirectConnectReadOnlyAccess策略的指定项目权限后,IAM身份实际仍无法查看指定项目下完整的专线连接资源,您需要额外创建如下自定义策略,并为IAM身份授予此自定义策略的全局授权后,才可获得专线连接产品指定项目下专线连接资源的只读权限。
策略语法
{ "Statement": [ { "Effect": "Allow", "Action": [ "directconnect:Describe*VirtualInterface*", "directconnect":DescribeBgpPeer*, "directconnect":DescribeConnectGatewayRoute*, "cen:Describe*Grant*", "vpc:DescribeInternetTunnel*" ], "Resource": [ "*" ] } ] }
此自定义策略可定义专线资源标签管理权限,被授权的IAM身份可读、写专线连接资源的标签。除此之外,您也可以直接使用标签服务系统预设策略TagFullAccess,直接为资源授权。
{ "Statement":[ { "Effect":"Allow", "Action":[ "vpc:TagResources", "vpc:UntagResources", "vpc:ListTagsForResources" ], "Resource":[ "*" ] } ] }
此自定义策略可定义查询云企业网列表和专线网关加入已有云企业网的操作权限,仅可使用已有云企业网,不允许创建新的云企业网。
{ "Statement":[ { "Effect":"Allow", "Action":[ "cen:DescribeCen*", "cen:AttachInstanceToCen", "cen:DetachInstanceFromCen" ], "Resource":[ "*" ] } ] }
此自定义策略可定义查询云企业网列表、创建新的云企业网和专线网关加入已有云企业网的操作权限,可使用已有云企业网,也可以创建新的云企业网。
{ "Statement":[ { "Effect":"Allow", "Action":[ "cen:CreateCen", "cen:DescribeCen*", "cen:AttachInstanceToCen", "cen:DetachInstanceFromCen" ], "Resource":[ "*" ] } ] }
此自定义策略可定义查询中转路由器列表和创建专线网关类型的网络实例连接的操作权限,仅可使用已有的中转路由器资源,不可操作中转路由器资源。
{ "Statement":[ { "Effect":"Allow", "Action":[ "tr:DescribeTransitRouters", "tr:CreateTransitRouterDirectConnectGatewayAttachment", "tr:DescribeTransitRouterAttachments" ], "Resource":[ "*" ] } ] }
通用自定义策略示例:文档中提供了多种常见的自定义策略语法示例供您参考。
专线连接资源TRN格式如下表所示:
产品 | 产品Service代码 | 资源类型 | 资源类型代码 | trn格式 |
---|---|---|---|---|
专线连接 | directconnect | 物理专线 | connection | trn:directconnect:{region}:{account}:connection/{id} |
directconnectgateway | trn:directconnect:{region}:{account}:directconnectgateway/{id} |