《大话华为云OBS+IAM权限控制》连载 (十一):“分配委托权限”本质是实现对受委托权限子集的再次下放

举报
晓望峰 发表于 2020/02/05 21:03:39 2020/02/05
【摘要】 “分配委托权限”是一种特殊的IAM权限,其本质是被委托方账号B,对受委托权限子集的再次下放

       我们已经知晓,IAM委托是由企业A的IAM管理员创建的,当被委托对象是企业账号B时,可类比为“企业老板之间的委托关系”,我们将这个IAM委托称为原始委托

但是被委托方老板B通常自己是不直接干活的,所以他需要创建一个新的IAM权限,把通过原始委托获得的权限下放给手下“干活的人”(B自己手下的IAM用户组)“干活的物”(B自己订购的云服务资源)——这个新的IAM权限就是所谓的“分配委托权限”。

分配委托权限的本质就是老板B把自己从老板A那里拿到的委托权限,部分或者全部地分给自己手下的人或物,让它们能够代表B老板自己,访问老板A授权的云服务资源。


对于下放委托权限给“干活的物(B自己订购的云服务资源)”这种场景,因为给云服务授权只能通过委托的形式,所以需要再创建一个“二次委托”,并对这个二次的委托授予“分配委托权限”。

分配委托权限的样板如下图所示,可参见官方文档

image.png



【版权声明】本文为华为云社区用户原创内容,转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息, 否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。