全部产品
Search
文档中心

应用身份服务:权限模板

更新时间:Aug 25, 2026

本文介绍如何在 IDaaS 云平台特权管理(PAM)中创建和管理权限模板,包括模板配置项、申请范围设置与模板状态管理,帮助管理员把云平台策略打包为可复用、可审计的授权单位。

前提条件

目标云账号已完成托管,托管状态为托管完成。参见托管云账号

什么是权限模板

权限模板是 PAM 授权的最小单位。它把一组云平台权限策略打包成可复用的对象,保存后 IDaaS 会自动在该云账号中生成对应的 SSO 角色,用户通过 SSO 扮演这个角色即获得模板中定义的权限。

在云账号详情页点击添加权限模板,抽屉顶部会提示「保存后将自动生成对应 SSO 角色」。

模板配置项

配置项

是否必填

说明

权限模板名称

必填

最多 64 个字符,建议体现权限范围,例如「OSS 只读权限」

描述

选填

最多 128 个字符,建议写明适用场景、权限范围

权限策略

必填

由「系统策略」和「自定义策略」两部分合并生成,至少选择 1 条系统策略或 1 条自定义策略,最多选择 20 条系统策略和 10 条自定义策略

申请范围设置

必填

决定该模板是否开放给用户在门户中自助申请

策略列表支持按策略名称搜索,每条策略可展开查看策略内容确认实际的 Action 与 Resource。如果云账号中新建了自定义策略而列表未显示,点击同步重新拉取;也可以直接点击新增自定义策略在 IDaaS 侧创建。

申请范围设置

申请范围设置有两个选项:

  • 全部用户可申请:所有用户均可在门户中看到并申请此权限模板。

  • 仅指定账户/组/组织机构可申请:需要进一步按授权类型(账户、组、组织机构)勾选具体范围,只有指定范围内的成员可在门户中看到此权限模板。

这一项只影响用户自助申请的可见性,不等于已经授权,实际授权仍需通过授权规则或工单审批产生。

模板列表与详情

模板创建后,在权限模板列表中可以看到模板名称、类型(管理员创建)、策略数、描述、关联角色(形如 eiam-role-xxxxxxxx)、已授权账户/组/组织机构数量、权限模板状态开关和操作列。点击详情可查看模板基本信息与策略组成,其中「SSO 角色」即系统在云账号中自动创建的角色,是排查云侧权限问题时最重要的线索。模板状态开关关闭后,该模板不再对用户生效,也不会出现在门户申请列表中。

实践建议

  • 一个模板只解决一类场景,避免把只读和写操作混在同一个模板里。

  • 模板名称直接体现权限边界,让用户在门户申请时不需要额外解释。

  • 生产环境的高危权限(删除、变更、密钥类)单独成模板,并配合申请范围收窄。