IAM-Policy erstellen
Erstellen Sie eine Policy, um den Benutzern in einer Gruppe die Berechtigung zum Arbeiten mit Oracle Integration-Instanzen in einem bestimmten Mandanten oder Compartment zu erteilen.
Dieses Thema gilt nur für Mandanten, die keine Identitätsdomains verwenden. Siehe Unterschiede zwischen Mandanten mit und ohne Identitätsdomains.
- Öffnen Sie das Navigationsmenü, und klicken Sie auf Identität und Sicherheit. Klicken Sie unter Identität auf Policys.
- Klicken Sie auf Policy erstellen.
- Geben Sie im Fenster "Policy erstellen" einen Namen (z.B.
IntegrationGroupPolicy) und eine Beschreibung ein. - Wählen Sie im Policy Builder die Option Manuellen Editor anzeigen aus, und geben Sie die erforderlichen Policy-Anweisungen ein.
Syntax:
-
allow groupgroup_nametoverb resource-typein compartmentcompartment-nameallow groupgroup_nametoverb resource-typein tenancy
Beispiel:
allow group oci-integration-admins to manage integration-instance in compartment OICCompartmentMit dieser Policy-Anweisung kann die Gruppe
oci-integration-adminsin der Domainadmindie Instanzintegration-instancemanageim CompartmentOICCompartmentverwenden.Hinweis
- Wenn Sie den Domainnamen weglassen, wird die Standarddomain verwendet.
-
Beim Definieren von Policy-Anweisungen können Sie Verben (wie in diesen Schritten verwendet) oder Berechtigungen (im Allgemeinen von Powerusern verwendet) angeben.
- Sie können separate Gruppen für verschiedene Berechtigungen erstellen, z.B. eine Gruppe mit der Berechtigung
read. -
Die Verben
readundmanagegelten am häufigsten für Oracle Integration. Das Verbmanageverfügt über die meisten Berechtigungen (create,delete,edit,moveundview).Verb Zugriff readUmfasst die Berechtigung zum Anzeigen von Oracle Integration-Instanzen und den zugehörigen Details.
manageUmfasst alle Berechtigungen für Oracle Integration-Instanzen.
Weitere Informationen zu Policys finden Sie unter:
- Funktionsweise von Policys und Policy-Referenz in der Oracle Cloud Infrastructure-Dokumentation
- IAM-Policys für Oracle Integration
-
- Bei Bedarf können Sie eine Policy hinzufügen, um Mitgliedern der Gruppe das Anzeigen von Nachrichtenmetriken zu erlauben, wie unter Nachrichtenmetriken anzeigen beschrieben.
Beispiel:
allow group oci-integration-admins to read metrics in compartment OICPMCompartment - Wenn Sie benutzerdefinierte Endpunkte verwenden möchten, fügen Sie eine oder mehrere zusätzliche Policy-Anweisungen hinzu. Sonst überspringen Sie diesen Schritt.Fügen Sie Policys hinzu, die das Compartment angeben, in dem sich Vaults und Secrets befinden, und ermöglichen Sie der Admin-Gruppe das Verwalten von Secrets darin. Siehe Benutzerdefinierten Endpunkt für eine Instanz konfigurieren.Beachten Sie, dass Sie die zurückzugebende Ressource in
resource-typeangeben müssen, wie unter Details zum Vault-Service beschrieben. Beachten Sie außerdem, dass Oracle Integration nur das Verbreaderfordert, abermanagewird empfohlen, wenn dieselbe Gruppe auch die Secrets verwaltet (Upload-/Lebenszyklusvorgänge).Syntax:
allow group group-name to manage resource-type in compartment secrets-compartmentBeispiele:
-
allow oci-integration-admins to manage secrets in compartment SecretsCompartmentallow oci-integration-admins to manage vaults in compartment SecretsCompartment
-
- Klicken Sie auf Erstellen.Die Policy-Anweisungen werden validiert, und Syntaxfehler werden angezeigt.