Policy-Details für Ressourcen

Dieses Thema enthält die Details zum Schreiben von OCI Identity and Access Management-(IAM-)Policys zur Kontrolle des Zugriffs auf Oracle Base Database Cloud@Customer- und Oracle Data Infrastructure Cloud@Customer-Ressourcen.

Nur die allgemeinen Variablen werden unterstützt. Weitere Informationen finden Sie unter Allgemeine Variablen für Alle Anforderungen in der Policy-Referenz.

Ressourcentyp

Ein Ressourcentyp stellt eine bestimmte Art von Ressource dar, auf die über IAM-Policys zugegriffen oder diese verwaltet werden kann. Einige Ressourcentypen sind aggregierte Ressourcentypen, die mehrere zugehörige Ressourcentypen unter einem einzigen Policy-Konstrukt gruppieren.

Die Verwendung aggregierter Ressourcentypen vereinfacht die Policy-Verwaltung, indem Sie Berechtigungen für mehrere zugehörige Ressourcen mit einer einzelnen Policy-Anweisung erteilen, anstatt separate Policys für jeden einzelnen Ressourcentyp zu erstellen.

Beispiel: Das Erteilen des Zugriffs auf den Ressourcentyp datacc-family entspricht dem Erteilen des Zugriffs auf zugehörige Ressourcentypen, wie datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests und alle Ressourcentypen innerhalb der Familie.

Aggregierte Ressourcentypen

Individuelle Ressourcentypen

Diese Ressourcentypen können beim Definieren von IAM-Policys einzeln oder als Teil aggregierter Ressourcentypen verwendet werden.

Die folgenden Ressourcen gehören zur datacc-family.

Details zu Kombinationen aus Verb und Ressourcentyp

In den folgenden Tabellen sind die Berechtigungen und API-Vorgänge aufgeführt, die von den einzelnen Verben abgedeckt werden. Die Zugriffsebene ist kumulativ, wenn Sie von inspect > read > use > manage aus fortfahren.

Ein Pluszeichen (+) in einer Tabellenzelle gibt den inkrementellen Zugriff im Vergleich zu dem Verb direkt davor an, während kein Extra angibt, dass das Verb keine zusätzlichen Berechtigungen oder API-Vorgänge über die vorherige Ebene hinaus bereitstellt.

Beispiel: Für den Ressourcentyp datacc-infrastructures stellt das Verb read keine zusätzlichen Berechtigungen oder API-Vorgänge bereit, die über die im Verb inspect enthaltenen Berechtigungen hinausgehen. Die Verben use und manage erteilen jedoch zusätzliche Berechtigungen und umfassen Zugriff auf zusätzliche API-Vorgänge.

Datacc-Familie

Verb Berechtigung
INSPECT DATACC_INFRASTRUCTURE_INSPECT
DATACC_VMCLUSTER_NETWORK_INSPECT
DATACC_VMINSTANCE_INSPECT
DATACC_WR_INSPECT
READ +
DATACC_INFRASTRUCTURE_READ
DATACC_VMCLUSTER_NETWORK_READ
DATACC_VMINSTANCE_READ
DATACC_WR_READ prüfen
USE lesen +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
DATACC_VMINSTANCE_UPDATE
MANAGE use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE
DATACC_WR_DELETE

Datacc-Infrastrukturen

Verb Berechtigung
INSPECT DATACC_INFRASTRUCTURE_INSPECT
READ prüfen +
DATACC_INFRASTRUCTURE_READ
USE lesen +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
MANAGE +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE verwenden

datacc-vmcluster-networks

Verb Berechtigung
INSPECT DATACC_VMCLUSTER_NETWORK_INSPECT
READ prüfen +
DATACC_VMCLUSTER_NETWORK_READ
USE lesen +
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
MANAGE +
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE verwenden

datacc-vminstances

Verb Berechtigung
INSPECT DATACC_VMINSTANCE_INSPECT
READ prüfen +
DATACC_VMINSTANCE_READ
USE lesen +
DATACC_VMINSTANCE_UPDATE
MANAGE +
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE verwenden

datacc-workrequests

Verb Berechtigung
INSPECT DATACC_WR_INSPECT
READ prüfen +
DATACC_WR_READ
USE Gleich wie gelesen

Für jeden API-Vorgang erforderliche Berechtigungen

In den folgenden Tabellen werden die API-Vorgänge in einer logischen Reihenfolge nach Ressourcentyp gruppiert aufgelistet.

Datacc-Infrastrukturen

API-Vorgang Erforderliche Berechtigungen
BaseInfrastructure erstellen DATACC_INFRASTRUCTURE_CREATE
GetBase-Infrastruktur DATACC_INFRASTRUCTURE_READ
Basisinfrastruktur aktualisieren DATACC_INFRASTRUCTURE_UPDATE
Basisinfrastruktur löschen DATACC_INFRASTRUCTURE_DELETE
BaseInfrastructure aktivieren DATACC_INFRASTRUCTURE_UPDATE
Infrastruktur-Compartment ändern DATACC_INFRASTRUCTURE_MOVE
BaseInfrastructureConfigFile herunterladen DATACC_INFRASTRUCTURE_READ

datacc-vmcluster-networks

API-Vorgang Erforderliche Berechtigungen
BaseVmClusterNetwork erstellen DATACC_VMCLUSTER_NETWORK_CREATE
ListeBaseVmClusterNetworks DATACC_VMCLUSTER_NETWORK_INSPECT
GetBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_READ
UpdateBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_UPDATE
BaseVmClusterNetworkCompartment ändern DATACC_VMCLUSTER_NETWORK_MOVE
BaseVmClusterNetwork löschen DATACC_VMCLUSTER_NETWORK_DELETE
GenerateRecommendedVmClusterNetwork DATACC_VMCLUSTER_NETWORK_CREATE
Empfohlenes VmClusterNetwork validieren DATACC_VMCLUSTER_NETWORK_UPDATE

datacc-vminstances

API-Vorgang Erforderliche Berechtigungen
Instanz erstellen DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE
ListInstances DATACC_VMINSTANCE_INSPECT
Instanz abrufen DATACC_VMINSTANCE_READ
Instanz aktualisieren DATACC_VMINSTANCE_UPDATE
Instanz-Compartment ändern DATACC_VMINSTANCE_MOVE
Instanz löschen DATACC_VMINSTANCE_DELETE
StartInstance DATACC_VMINSTANCE_UPDATE
StopInstance DATACC_VMINSTANCE_UPDATE
Instanz neu starten DATACC_VMINSTANCE_UPDATE

datacc-workrequests

API-Vorgang Erforderliche Berechtigungen
ListWorkRequests DATACC_WR_INSPECT
GetWorkRequest DATACC_WR_READ
ListWorkRequestErrors DATACC_WR_INSPECT
ListWorkRequestLogs DATACC_WR_INSPECT

Weitere Informationen finden Sie unter Überblick über Policys.