Policy-Details für Ressourcen
Dieses Thema enthält die Details zum Schreiben von OCI Identity and Access Management-(IAM-)Policys zur Kontrolle des Zugriffs auf Oracle Base Database Cloud@Customer- und Oracle Data Infrastructure Cloud@Customer-Ressourcen.
Nur die allgemeinen Variablen werden unterstützt. Weitere Informationen finden Sie unter Allgemeine Variablen für Alle Anforderungen in der Policy-Referenz.
Ressourcentyp
Ein Ressourcentyp stellt eine bestimmte Art von Ressource dar, auf die über IAM-Policys zugegriffen oder diese verwaltet werden kann. Einige Ressourcentypen sind aggregierte Ressourcentypen, die mehrere zugehörige Ressourcentypen unter einem einzigen Policy-Konstrukt gruppieren.
Die Verwendung aggregierter Ressourcentypen vereinfacht die Policy-Verwaltung, indem Sie Berechtigungen für mehrere zugehörige Ressourcen mit einer einzelnen Policy-Anweisung erteilen, anstatt separate Policys für jeden einzelnen Ressourcentyp zu erstellen.
Beispiel: Das Erteilen des Zugriffs auf den Ressourcentyp datacc-family entspricht dem Erteilen des Zugriffs auf zugehörige Ressourcentypen, wie datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests und alle Ressourcentypen innerhalb der Familie.
Aggregierte Ressourcentypen
datacc-familydatabase-family
Individuelle Ressourcentypen
Diese Ressourcentypen können beim Definieren von IAM-Policys einzeln oder als Teil aggregierter Ressourcentypen verwendet werden.
Die folgenden Ressourcen gehören zur datacc-family.
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
Details zu Kombinationen aus Verb und Ressourcentyp
In den folgenden Tabellen sind die Berechtigungen und API-Vorgänge aufgeführt, die von den einzelnen Verben abgedeckt werden. Die Zugriffsebene ist kumulativ, wenn Sie von inspect > read > use > manage aus fortfahren.
Ein Pluszeichen (+) in einer Tabellenzelle gibt den inkrementellen Zugriff im Vergleich zu dem Verb direkt davor an, während kein Extra angibt, dass das Verb keine zusätzlichen Berechtigungen oder API-Vorgänge über die vorherige Ebene hinaus bereitstellt.
Beispiel: Für den Ressourcentyp datacc-infrastructures stellt das Verb read keine zusätzlichen Berechtigungen oder API-Vorgänge bereit, die über die im Verb inspect enthaltenen Berechtigungen hinausgehen. Die Verben use und manage erteilen jedoch zusätzliche Berechtigungen und umfassen Zugriff auf zusätzliche API-Vorgänge.
Datacc-Familie
| Verb | Berechtigung |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ prüfen |
| USE | lesen + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| MANAGE | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
Datacc-Infrastrukturen
| Verb | Berechtigung |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | prüfen + DATACC_INFRASTRUCTURE_READ |
| USE | lesen + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| MANAGE | + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE verwenden |
datacc-vmcluster-networks
| Verb | Berechtigung |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | prüfen + DATACC_VMCLUSTER_NETWORK_READ |
| USE | lesen + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| MANAGE | + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE verwenden |
datacc-vminstances
| Verb | Berechtigung |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | prüfen + DATACC_VMINSTANCE_READ |
| USE | lesen + DATACC_VMINSTANCE_UPDATE |
| MANAGE | + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE verwenden |
datacc-workrequests
| Verb | Berechtigung |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | prüfen + DATACC_WR_READ |
| USE | Gleich wie gelesen |
Für jeden API-Vorgang erforderliche Berechtigungen
In den folgenden Tabellen werden die API-Vorgänge in einer logischen Reihenfolge nach Ressourcentyp gruppiert aufgelistet.
Datacc-Infrastrukturen
| API-Vorgang | Erforderliche Berechtigungen |
|---|---|
| BaseInfrastructure erstellen | DATACC_INFRASTRUCTURE_CREATE |
| GetBase-Infrastruktur | DATACC_INFRASTRUCTURE_READ |
| Basisinfrastruktur aktualisieren | DATACC_INFRASTRUCTURE_UPDATE |
| Basisinfrastruktur löschen | DATACC_INFRASTRUCTURE_DELETE |
| BaseInfrastructure aktivieren | DATACC_INFRASTRUCTURE_UPDATE |
| Infrastruktur-Compartment ändern | DATACC_INFRASTRUCTURE_MOVE |
| BaseInfrastructureConfigFile herunterladen | DATACC_INFRASTRUCTURE_READ |
datacc-vmcluster-networks
| API-Vorgang | Erforderliche Berechtigungen |
|---|---|
| BaseVmClusterNetwork erstellen | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListeBaseVmClusterNetworks | DATACC_VMCLUSTER_NETWORK_INSPECT |
| GetBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_READ |
| UpdateBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_UPDATE |
| BaseVmClusterNetworkCompartment ändern | DATACC_VMCLUSTER_NETWORK_MOVE |
| BaseVmClusterNetwork löschen | DATACC_VMCLUSTER_NETWORK_DELETE |
| GenerateRecommendedVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_CREATE |
| Empfohlenes VmClusterNetwork validieren | DATACC_VMCLUSTER_NETWORK_UPDATE |
datacc-vminstances
| API-Vorgang | Erforderliche Berechtigungen |
|---|---|
| Instanz erstellen | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| ListInstances | DATACC_VMINSTANCE_INSPECT |
| Instanz abrufen | DATACC_VMINSTANCE_READ |
| Instanz aktualisieren | DATACC_VMINSTANCE_UPDATE |
| Instanz-Compartment ändern | DATACC_VMINSTANCE_MOVE |
| Instanz löschen | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| Instanz neu starten | DATACC_VMINSTANCE_UPDATE |
datacc-workrequests
| API-Vorgang | Erforderliche Berechtigungen |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
Weitere Informationen finden Sie unter Überblick über Policys.