本文介绍如何在 IDaaS 云平台特权管理(PAM)中创建和管理权限模板,包括模板配置项、申请范围设置与模板状态管理,帮助管理员把云平台策略打包为可复用、可审计的授权单位。
前提条件
目标云账号已完成托管,托管状态为托管完成。参见托管云账号。
什么是权限模板
权限模板是 PAM 授权的最小单位。它把一组云平台权限策略打包成可复用的对象,保存后 IDaaS 会自动在该云账号中生成对应的 SSO 角色,用户通过 SSO 扮演这个角色即获得模板中定义的权限。
在云账号详情页点击添加权限模板,抽屉顶部会提示「保存后将自动生成对应 SSO 角色」。
模板配置项
配置项 | 是否必填 | 说明 |
权限模板名称 | 必填 | 最多 64 个字符,建议体现权限范围,例如「OSS 只读权限」 |
描述 | 选填 | 最多 128 个字符,建议写明适用场景、权限范围 |
权限策略 | 必填 | 由「系统策略」和「自定义策略」两部分合并生成,至少选择 1 条系统策略或 1 条自定义策略,最多选择 20 条系统策略和 10 条自定义策略 |
申请范围设置 | 必填 | 决定该模板是否开放给用户在门户中自助申请 |
策略列表支持按策略名称搜索,每条策略可展开查看策略内容确认实际的 Action 与 Resource。如果云账号中新建了自定义策略而列表未显示,点击同步重新拉取;也可以直接点击新增自定义策略在 IDaaS 侧创建。
申请范围设置
申请范围设置有两个选项:
全部用户可申请:所有用户均可在门户中看到并申请此权限模板。
仅指定账户/组/组织机构可申请:需要进一步按授权类型(账户、组、组织机构)勾选具体范围,只有指定范围内的成员可在门户中看到此权限模板。
这一项只影响用户自助申请的可见性,不等于已经授权,实际授权仍需通过授权规则或工单审批产生。
模板列表与详情
模板创建后,在权限模板列表中可以看到模板名称、类型(管理员创建)、策略数、描述、关联角色(形如 eiam-role-xxxxxxxx)、已授权账户/组/组织机构数量、权限模板状态开关和操作列。点击详情可查看模板基本信息与策略组成,其中「SSO 角色」即系统在云账号中自动创建的角色,是排查云侧权限问题时最重要的线索。模板状态开关关闭后,该模板不再对用户生效,也不会出现在门户申请列表中。
实践建议
一个模板只解决一类场景,避免把只读和写操作混在同一个模板里。
模板名称直接体现权限边界,让用户在门户申请时不需要额外解释。
生产环境的高危权限(删除、变更、密钥类)单独成模板,并配合申请范围收窄。