Detalles de política para recursos

En este tema se proporcionan los detalles para escribir políticas de OCI Identity and Access Management (IAM) para controlar el acceso a los recursos de Oracle Base Database Cloud@Customer y Oracle Data Infrastructure Cloud@Customer.

Solo están soportadas las variables generales. Para obtener más información, consulte Variables generales para todas las solicitudes en Referencia de políticas.

Tipo de recurso

Un tipo de recurso representa un tipo específico de recurso al que se puede acceder o gestionar mediante políticas de IAM. Algunos tipos de recursos son tipos de recursos agregados, que agrupan varios tipos de recursos relacionados en una única construcción de política.

El uso de tipos de recursos agregados simplifica la gestión de políticas al permitirle otorgar permisos para varios recursos relacionados con una sola sentencia de política en lugar de crear políticas independientes para cada tipo de recurso individual.

Por ejemplo, otorgar acceso al tipo de recurso datacc-family equivale a otorgar acceso a los tipos de recurso relacionados, como datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests y todos los tipos de recurso de la familia.

Tipos de recursos agregados

Tipos de recursos individuales

Estos tipos de recursos se pueden utilizar individualmente o como parte de los tipos de recursos agregados al definir políticas de IAM.

Los siguientes recursos pertenecen a datacc-family.

Detalles de las combinaciones de verbo + tipo de recurso

En las siguientes tablas, se muestran los permisos y las operaciones de API que cubre cada verbo. El nivel de acceso es acumulativo al avanzar desde inspect > read > use > manage.

Un signo más (+) en una celda de tabla indica un acceso incremental en comparación con el verbo que lo precede directamente, mientras que no extra indica que el verbo no proporciona permisos ni operaciones de API adicionales más allá del nivel anterior.

Por ejemplo, para el tipo de recurso datacc-infrastructures, el verbo read no proporciona permisos ni operaciones de API adicionales más allá de los incluidos con el verbo inspect. Sin embargo, los verbos use y manage otorgan permisos adicionales e incluyen acceso a operaciones de API adicionales.

familia datacc

Verbo Permiso
INSPECT DATACC_INFRASTRUCTURE_INSPECT
DATACC_VMCLUSTER_NETWORK_INSPECT
DATACC_VMINSTANCE_INSPECT
DATACC_WR_INSPECT
READ inspeccionar +
DATACC_INFRASTRUCTURE_READ
DATACC_VMCLUSTER_NETWORK_READ
DATACC_VMINSTANCE_READ
DATACC_WR_READ
USE leer +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
DATACC_VMINSTANCE_UPDATE
MANAGE use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE
DATACC_WR_DELETE

infraestructuras de datacc

Verbo Permiso
INSPECT DATACC_INFRASTRUCTURE_INSPECT
READ inspeccionar +
DATACC_INFRASTRUCTURE_READ
USE leer +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
MANAGE utilice +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE

datacc-vmcluster-networks

Verbo Permiso
INSPECT DATACC_VMCLUSTER_NETWORK_INSPECT
READ inspeccionar +
DATACC_VMCLUSTER_NETWORK_READ
USE leer +
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
MANAGE utilice +
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE

datacc-vminstances

Verbo Permiso
INSPECT DATACC_VMINSTANCE_INSPECT
READ inspeccionar +
DATACC_VMINSTANCE_READ
USE leer +
DATACC_VMINSTANCE_UPDATE
MANAGE utilice +
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE

solicitudes de trabajo de datacc

Verbo Permiso
INSPECT DATACC_WR_INSPECT
READ inspeccionar +
DATACC_WR_READ
USE lo mismo que se lee

Permisos necesarios para cada operación de API

En las siguientes tablas se muestran las operaciones de API en un orden lógico, agrupadas por tipo de recurso.

infraestructuras de datacc

Operación de API Permisos necesarios
Crear infraestructura base DATACC_INFRASTRUCTURE_CREATE
Obtener infraestructura base DATACC_INFRASTRUCTURE_READ
Actualizar infraestructura base DATACC_INFRASTRUCTURE_UPDATE
Suprimir infraestructura base DATACC_INFRASTRUCTURE_DELETE
Activar infraestructura base DATACC_INFRASTRUCTURE_UPDATE
Cambiar compartimento de infraestructura DATACC_INFRASTRUCTURE_MOVE
Descargar archivo de configuración de infraestructura base DATACC_INFRASTRUCTURE_READ

datacc-vmcluster-networks

Operación de API Permisos necesarios
CrearRed de Cluster BaseVm DATACC_VMCLUSTER_NETWORK_CREATE
ListBaseVmClusterNetworks DATACC_VMCLUSTER_NETWORK_INSPECT
ObtenerRed de ClusterVmBase DATACC_VMCLUSTER_NETWORK_READ
ActualizarRed de Cluster BaseVm DATACC_VMCLUSTER_NETWORK_UPDATE
Cambiar compartimento de red de cluster base de VM DATACC_VMCLUSTER_NETWORK_MOVE
SuprimirRed de ClusterVmBase DATACC_VMCLUSTER_NETWORK_DELETE
GenerarVmClusterNetworkRecommended DATACC_VMCLUSTER_NETWORK_CREATE
ValidarVmClusterNetworkRecommended DATACC_VMCLUSTER_NETWORK_UPDATE

datacc-vminstances

Operación de API Permisos necesarios
Crear instancia DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE
Mostrar instancias DATACC_VMINSTANCE_INSPECT
Obtener instancia DATACC_VMINSTANCE_READ
Actualizar instancia DATACC_VMINSTANCE_UPDATE
Compartimento de instancia de cambio DATACC_VMINSTANCE_MOVE
Suprimir instancia DATACC_VMINSTANCE_DELETE
StartInstance DATACC_VMINSTANCE_UPDATE
StopInstance DATACC_VMINSTANCE_UPDATE
Reiniciar instancia DATACC_VMINSTANCE_UPDATE

solicitudes de trabajo de datacc

Operación de API Permisos necesarios
ListWorkRequests DATACC_WR_INSPECT
GetWorkRequest DATACC_WR_READ
ListWorkRequestErrors DATACC_WR_INSPECT
ListWorkRequestLogs DATACC_WR_INSPECT

Para obtener más información, consulte Visión general de políticas.