本文介绍如何在 IDaaS 云平台特权管理(PAM)中创建和管理授权规则,包括三步创建流程、有效期设置、规则的停用与删除,帮助管理员把权限模板安全地授予指定账户或组。
前提条件
什么是授权规则
授权规则回答的是「谁可以使用哪些权限模板」。创建授权规则后,被授权账户即可通过 SSO 登录关联的云账号。
在页签点击添加授权规则,配置分三步。
操作步骤
第一步:填写基本信息
填写规则名称(最多 64 个字符,同一实例内不可重复)和描述(最多 128 个字符)。
第二步:选择被授权方
先选择授权类型(账户或组),再通过搜索选择具体的账户或组,列表会显示账户名与外部 ID。同一条规则支持同时关联多个账户和多个组。
此步还需设置有效期,可选 4 小时、1 天、3 天、7 天或自定义时间范围;不设置有效期即为长期有效。
第三步:选择权限模板
勾选该规则要授予的权限模板,可跨多个模板批量授权。提交后规则立即生效。
规则列表与来源
在授权规则列表中可以看到规则名称、描述、来源、关联身份(账户数与组数)、权限模板数量、创建时间、状态开关和操作列。其中「来源」有两种取值:
-
管理员创建:由管理员在控制台手工新增。
-
工单生成:由用户申请经审批通过后系统自动生成,这类规则的名称形如
ticket_xxxxxxxx,描述为 Authorization rule created by ticket approval,通常不需要也不建议手工修改。
停用与删除
规则的停用与删除有明确的先后关系:
-
停用:点击状态开关停用规则时会提示「禁用后该规则关联的所有授权将暂停生效」,确认后规则保留但不再生效,适合临时冻结。
-
删除:需要通过操作列的更多菜单,且规则处于启用状态时删除按钮不可用,会提示「当云账号特权管理状态已开启,不支持删除」;必须先停用规则,再执行删除。删除时系统要求在输入框中手工输入完整的规则名称做二次确认,并提示「删除后该规则关联的所有授权关系将被清除,此操作不可恢复」。