CSSはCAMアクセス制御を介して権限管理を実行し、アカウントのCSSドメイン名、設定、データ情報の管理に寄与します。またユーザー(グループ)を作成、管理または破棄し、サブユーザー(グループ)に各種のインターフェース権限を付与して、ID管理とポリシー制御を実現できます。
CAMを使用する場合は、ポリシーを1人のユーザーまたは1組のユーザーグループと関連付けて、指定されたリソースを使用して指定されたタスクを完了することを許可または拒否できます。
説明:詳細な定義と権限については、 CAMユーザーをご参照ください。
ルートアカウントは、特定のロールとポリシーを割り当てるために1つまたは複数のサブユーザーを作成できます。サブユーザーは、確定されたIDとID資格情報を持ち、コンソールにログインして設定を完了できると同時に、APIアクセス権限を持ちます。次の図に示すように、Tencent Cloudコンソールにログインし、CAM ページに移動し、ユーザーを作成できます。
説明:
ユーザー/ユーザーグループ管理とポリシー管理ページのいずれにおいてもポリシーの追加と承認を完了できます。概要は次のとおりです。詳細については、 承認管理をご参照ください。
ユーザー/ユーザーグループページに入り、ポリシーを追加したいユーザー/ユーザーグループを選択します。
システムのプリセットポリシーの追加:左側のサイドバーからポリシーページに入ると、現在のすべてのポリシーの情報を確認できます。
カスタムポリシーの追加:ポリシーページに入り、カスタムポリシーの新規作成をクリックして、ポリシージェネレーターによる作成を選択します。詳細については、カスタムポリシーをご参照ください。
説明:現在CSSの一部のインターフェースは、リソースレベルの承認を既にサポートしています。
操作例:DescribeLiveDomainsドメイン名リストの照会**インターフェースをサブユーザーに承認する必要があり、かつ指定ドメイン名にのみ使用できるようにする場合は、下記の手順で設定します。
設定項目 | 入力必須の有無 | 説明 |
---|---|---|
効果 | はい | 許可 |
サービス | はい | CSS |
操作 | はい | DescribeLiveDomainsドメイン名リストの照会 |
リソース | はい | 全リソースまたは承認したい特定のリソースを選択
|
条件 | いいえ | 上記の承認有効化の条件を設定し、承認する必要があるソースIPを入力すると、指定IPアドレス範囲内からのリクエストの時のみ指定操作へのアクセスが許可されます。またその他の条件を追加してポリシーにさらに制約を加えることも可能です。詳細については、有効化条件をご参照ください。 |
注意:複数のサービス手段をサポートしたい場合は、権限の追加をクリックすれば、複数の承認のステートメントを引き続き追加でき、他のサービスに対しても承認ポリシーを設定できます。
サブアカウントID(ルートアカウントによって作成されたサブアカウントIDとパスワード)を使用し、承認されたAPIインターフェース(例:「ドメイン名リストのクエリー」など)を呼び出せば、対応するCSS情報(例:このアカウントのすべてのドメイン名)を取得できます。
この記事はお役に立ちましたか?