本文面向终端用户,介绍如何通过 IDaaS 用户门户使用云平台特权管理(PAM)能力,包括云平台 SSO 登录与权限自助申请(JIT)两部分,帮助用户安全地访问云资源并在用完后自动交还权限。
前提条件
拥有 IDaaS 账户,并已从管理员处获取门户地址。门户地址形如 https://xxxxxxxx.cloud-idaas.com,可在 IDaaS 控制台快速入门页的「IDaaS 登录地址」区域查看。
云平台 SSO
云平台 SSO 是用户使用已获得权限的方式。用户登录门户后,在云平台相关入口中选择目标云账号与权限模板对应的角色,点击即可跳转登录到对应云厂商的控制台。整个过程中用户不需要知道云账号的登录名和密码,也不需要持有任何 AccessKey,登录后获得的是与所选角色绑定的临时凭证,凭证在有效期内可用,过期后自动失效。
用户在门户中能看到哪些云账号与角色,完全由管理侧的三层配置共同决定:
-
云账号必须处于托管完成且特权管理状态开启;
-
权限模板必须处于启用状态;
-
用户必须被某条处于启用状态、且在有效期内的授权规则关联。
这三层中任意一层不满足,门户中都不会出现对应入口。如果用户反馈门户里看不到应有的云账号入口,按上述三层顺序排查即可快速定位:先看云账号的特权管理开关,再看模板状态,最后看授权规则的启用状态、有效期与关联身份。
权限申请
权限申请是用户在没有现成权限时的自助通道,也就是 JIT 按需授权。用户在门户中浏览可申请的权限模板列表——这个列表由权限模板的「申请范围设置」决定:设置为全部用户可申请的模板对所有人可见,设置为仅指定范围的模板只对指定账户、组、组织机构的成员可见。
用户选择需要的权限模板后提交申请,需要填写申请原因和期望的使用有效期。提交后生成一张工单,状态为待审批,同时出现在管理员的工单审批页面。管理员审批通过后,系统自动创建一条来源为「工单生成」的授权规则,并按申请的有效期设置生效区间;用户回到门户即可看到新增的云账号入口,通过 SSO 进入云平台。有效期结束后,授权自动回收,门户入口随之消失,无需管理员手工清理。
如果管理员拒绝申请,工单状态变为已拒绝,不会产生任何授权;用户在管理员处理前也可以主动撤销申请,工单状态变为已撤销。
给终端用户的两点建议:
-
申请原因写清楚要做什么、涉及哪些资源,这直接影响审批速度。
-
有效期按实际需要申请,不要习惯性顶格申请最长时长,权限持有时间越短,出问题的面越小。