本文档介绍如何通过使用访问管理控制台或 CAM API 两种方式创建角色。创建成功后,角色可以在获得的权限范围内管理主账号下的资源。
已登录访问管理控制台,进入 角色 列表页面。
说明:如果您想为其他腾讯云子账号授予角色,请参阅 为子账号赋予扮演角色策略。
腾讯云支持您使用 CAM API 进行新建角色,我们以一个典型案例让您轻松了解如何使用 API 来创建角色。
假设如下场景,公司 A 有一个运维工程师的职位,并且希望将该职位外包给公司 B,该职位需要操作公司 A 广州地域所有云服务器资源。
公司 A 企业账号 CompanyExampleA(ownerUin 为 12345),创建一个角色并将角色载体设置为公司B的企业账号 CompanyExampleB(ownerUin 为 67890)。
{
"version": "2.0",
"statement": [
{
"action": "name/sts:AssumeRole",
"effect": "allow",
"principal": {
"qcs": ["qcs::cam::uin/67890:root"]
}
}
]
}
{
"version": "2.0",
"statement": [
{
"effect": "allow",
"action": "cvm:*",
"resource": "qcs::cvm:ap-guangzhou::*"
}
]
}
经过上面的步骤,公司 A 企业账号 CompanyExampleA(ownerUin 为 12345)完成了角色的创建和授权。
在为身份提供商创建角色前,您需要在 CAM 中创建 SAML 身份提供商。关于创建 SAML 身份提供商,请参阅 创建 SAML 身份提供商。
为即将创建的角色准备信任策略。
说明:信任策略各字段规定如下:
- action 字段:定义允许 SAML 联合身份使用当前角色的接口。使用
sts:AssumeRoleWithSAML
。- principal 字段:定义允许使用当前角色的身份提供商。使用
{"federated": [ IdPArn ]}
字符串,例如qcs::cam::uin/10001:saml-provider/idp_name- condition 字段:定义允许使用当前角色的条件。默认使用
{"StringEquals": {"SAML:aud": "https://cloud.tencent.com/login/saml"}}
。 此条件限制为仅 SAML 联合终端节点为腾讯云的身份提供商才被允许使用此角色。
角色信任策略示例如下:
{
"version": "2.0",
"statement": [
{
"action": "name/sts:AssumeRoleWithSAML",
"effect": "allow",
"principal": {
"federated": [
"qcs::cam::uin/10001:saml-provider/idp_name"
]
},
"condition": {
"string_equal": {
"saml:aud": "https://cloud.tencent.com/login/saml"
}
}
}
]
}
SAML 目前支持的条件如下:
条件键 | 含义 | 是否必填 | 说明 |
---|---|---|---|
saml:aud | 接收方 | 选填 | SAML 断言提交到的终端节点 URL,此键的值来自断言中的 SAML Recipient 字段,而不是 Audience 字段。 |
saml:iss | 发送方 | 选填 | 以 URN 表示,此键的值来自断言中的 SAML Issuer 字段。 |
saml:sub | 外部账号 ID | 选填 | 这是该陈述的主题,其中包含唯一标识组织中某个用户的值。 此键来自断言中 SAML NameID 字段。 |
saml:sub_type | 外部用户类型 | 选填 | 此键来自断言中 SMAL NameID 的 Format 属性。 |
OIDC 目前支持的条件如下:
条件键 | 含义 | 是否必填 | 说明 |
---|---|---|---|
oidc:iss | OIDC 颁发者(Issuer) | 必填 | 该限定条件必须使用 string_equal,条件值只能是您在 OIDC 身份提供商中填写的身份提供商 URL。用来扮演角色的 OIDC 令牌中的iss字段值必须满足该限制条件要求,角色才允许被扮演。 |
oidc:aud | OIDC 受众(Audience) | 必填 | 该限定条件必须使用 string_equal,条件值只能使用在 OIDC 身份提供商中配置的一个或多个客户端 ID。用来扮演角色的 OIDC 令牌中的 aud 字段值必须满足该限制条件要求,角色才允许被扮演。 |
oidc:sub | OIDC 主体(Subject) | 选填 | 该限定条件可以使用任何 string 类的条件操作类型,且条件值最多可以设置10个 OIDC 主体。用来扮演角色的 OIDC 令牌中的 sub 字段值必须满足该限制条件要求时,角色才允许被扮演。 |
本页内容是否解决了您的问题?