tencent cloud

消息队列 CKafka 版

动态与公告
新功能发布记录
Broker 版本升级记录
公告
产品简介
TDMQ 产品系列介绍与选型
什么是消息队列 CKafka 版
产品优势
应用场景
技术架构
产品系列介绍
开源 Kafka 版本支持说明
与开源 Kafka 对比
高可用
使用限制
地域和可用区
相关云服务
产品计费
计费概述
价格说明
计费示例
按小时付费转包年包月
续费说明
查看消费明细
欠费说明
退费说明
快速入门
入门流程指引
准备工作
VPC 网络接入
公网域名接入
用户指南
使用流程指引
配置账号权限
创建实例
配置 Topic
连接实例
管理消息
管理消费组
管理实例
变更实例规格
配置限流
配置弹性伸缩策略
配置高级特性
查看监控和配置告警
使用连接器同步数据
实践教程
集群资源评估
客户端实践教程
日志接入
开源生态对接
替换支撑路由(旧)
迁移指南
迁移方案概述
使用开源工具迁移集群
故障处理
Topic 相关
客户端相关
消息相关
API 参考
History
Introduction
API Category
Making API Requests
Other APIs
ACL APIs
Instance APIs
Routing APIs
DataHub APIs
Topic APIs
Data Types
Error Codes
SDK 参考
SDK 概述
Java SDK
Python SDK
Go SDK
PHP SDK
C++ SDK
Node.js SDK
连接器相关 SDK
安全与合规
权限管理
网络安全
删除保护
事件记录
云 API 审计
常见问题
实例相关
Topic 相关
Consumer Group 相关
客户端相关
网络问题
监控相关
消息相关
服务协议
服务等级协议
联系我们
词汇表

账号权限管理概述

PDF
聚焦模式
字号
最后更新时间: 2026-01-20 15:49:29
如果您需要对 CKafka 资源进行精细化的权限管理,可以使用访问管理服务(Cloud Access Management,CAM)来实现以下功能:
用户与权限分配:根据企业组织架构,为不同职能部门成员创建独立的用户或角色,并分配专属安全凭证(控制台登录密码、云 API 密钥等)或请求临时安全凭证,确保安全可控地访问 CKafka 资源。
精细化权限控制:基于员工职能设置差异化的访问策略,精确控制每个用户/角色可执行的操作类型和可访问的资源范围,实现严格的权限隔离。

账号体系介绍

不同账号类型的能力差异和相关参考文档如下:
账号类型
主账号
子账号
子用户
协作者
消息接收人
定义
拥有腾讯云所有资源,可以任意访问其任何资源。
由主账号创建,完全归属于创建该子用户的主账号。
本身拥有主账号身份,被添加作为当前主账号的协作者,则为当前主账号的子账号之一,可切换回主账号身份。
仅拥有消息接收功能。
控制台访问
-
编程访问
-
策略授权
默认已拥有全部策略
-
消息通知
参考文档
注意:
为了确保您的腾讯云账号及云资源使用安全,如非必要都应避免直接使用腾讯云主账号对资源进行操作,应创建子账号并按照最小权限原则赋予策略,使用权限范围有限的子账号操作您的云资源。

策略

策略用于定义和描述一条或多条权限的语法规范。默认情况下,主账号拥有其名下所有资源的访问权限,而子账号没有主账号下任何资源的访问权限
主账号可以通过将策略关联到用户/用户组使其具备查看和使用特定资源的权限。腾讯云的策略类型分为预设策略和自定义策略。

预设策略

CKafka 为子账号提供了两种预设策略:
策略
描述
QcloudCKafkaFullAccess
全读写访问权限,可以在产品控制台进行读写等相关操作
QcloudCkafkaReadOnlyAccess
只读访问权限,仅能查看控制台的相关信息

自定义策略

如果系统权限策略不能满足您的要求,您可以创建自定义权限策略实现最小授权,策略设置可精确到 [API,资源,用户/用户组,允许/拒绝,条件] 维度,使用自定义权限策略有助于实现权限的精细化管控,是提升资源访问安全的有效手段。
目前腾讯云提供以下两种灵活的自定义策略创建方式,满足不同使用习惯和需求:
可视化视图:采用向导式操作,用户无需了解策略语法即可通过界面选择云服务、操作、资源、条件等要素,由系统自动生成策略,降低使用门槛。
JSON 视图:可以在选择策略模板后,根据具体需求编辑策略内容;也可以直接在编辑框内编写 JSON 格式的策略内容。适合有一定技术基础的用户。
自定义策略示例
在以下示例中,UIN 为1000*****002子账号将具有广州地域实例 ckafka-test 的获取实例规格配置、查询实例版本信息、查询消息的控制台和 API 的权限。
{
"version": "2.0",
"statement": [
{
"effect": "allow",
"action": [
"ckafka:DescribeCkafkaTypeConfigs",
"ckafka:DescribeCkafkaVersion",
"ckafka:FetchMessageByOffset"
],
"resource": [
"qcs::ckafka:ap-guangzhou:uin/1000*****002:ckafkaId/ckafka-test"
]
}
]
}

子账号授权操作

子账号使用 CKafka 时,需要对两方面进行授权:
类型
说明
参考文档
访问其他云产品权限
使用 CKafka 的过程中,需访问用户其他的云产品资源(VPC、CVM 等),如查看用户子网所在的可用区信息等场景。
CKafka 资源的读写权限
获取 CKafka 资源的读写权限。

相关文档

目标
链接
了解策略和用户之间关系
了解策略的基本结构
了解还有哪些产品支持 CAM


帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈