权限边界是腾讯云用于对子账号/角色设置权限边界的一种高级功能。当您设置子账号/角色的权限边界时,该子账号/角色只能执行子账号/角色关联策略和其权限边界同时允许的操作。权限边界仅限制子账号/角色拥有的最大权限范围,不能用于设置子账号/角色关联的权限,详细评估逻辑可参考下图:
您可以使用预设策略或自定义策略为子账号/角色设置权限,该策略为子账号/角色的最大权限。本文档以一个典型案例让您轻松了解如何使用权限边界设置子账号的最大权限。
假设公司腾讯云资源管理员需要为运维员工设置权限,需满足以下需求:
登录公司管理员账号,参考以下策略语法创建策略名称为 policygen-2 的自定义策略语法,操作步骤可参阅按策略语法创建。
{
"version": "2.0",
"statement": [
{
"effect": "allow",
"resource": [
"qcs::cvm:gz::instance/ins-1"
],
"action": [
"name/cvm:*"
]
}
]
}
在 用户列表页面,找到昵称为 test2 的子账号,单击用户昵称进入用户详情页面。
在权限-权限策略操作栏,单击关联策略勾选 policygen-2 策略 ,为子账号 test2 设置云服务器 ins-1 的操作权限。
在权限-权限边界操作栏,单击设置边界,进入设置权限边界页面。
在设置权限边界页面,单击新建自定义策略,进入新建自定义策略页面。
在新建自定策略页面,策略名称设置为「policygen-3」。
在可视化策略生成器栏,勾选补充以下信息:
单击创建,进入设置权限边界页面。
在设置权限边界页面,策略列表操作栏下勾选 policygen-3 策略。
单击设置边界,完成为子账号 test2 权限设置。
本页内容是否解决了您的问题?