Detalles de política para recursos
En este tema se proporcionan los detalles para escribir políticas de OCI Identity and Access Management (IAM) para controlar el acceso a los recursos de Oracle Base Database Cloud@Customer y Oracle Data Infrastructure Cloud@Customer.
Solo están soportadas las variables generales. Para obtener más información, consulte Variables generales para todas las solicitudes en Referencia de políticas.
Tipo de recurso
Un tipo de recurso representa un tipo específico de recurso al que se puede acceder o gestionar mediante políticas de IAM. Algunos tipos de recursos son tipos de recursos agregados, que agrupan varios tipos de recursos relacionados en una única construcción de política.
El uso de tipos de recursos agregados simplifica la gestión de políticas al permitirle otorgar permisos para varios recursos relacionados con una sola sentencia de política en lugar de crear políticas independientes para cada tipo de recurso individual.
Por ejemplo, otorgar acceso al tipo de recurso datacc-family equivale a otorgar acceso a los tipos de recurso relacionados, como datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests y todos los tipos de recurso de la familia.
Tipos de recursos agregados
datacc-familydatabase-family
Tipos de recursos individuales
Estos tipos de recursos se pueden utilizar individualmente o como parte de los tipos de recursos agregados al definir políticas de IAM.
Los siguientes recursos pertenecen a datacc-family.
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
Detalles de las combinaciones de verbo + tipo de recurso
En las siguientes tablas, se muestran los permisos y las operaciones de API que cubre cada verbo. El nivel de acceso es acumulativo al avanzar desde inspect > read > use > manage.
Un signo más (+) en una celda de tabla indica un acceso incremental en comparación con el verbo que lo precede directamente, mientras que no extra indica que el verbo no proporciona permisos ni operaciones de API adicionales más allá del nivel anterior.
Por ejemplo, para el tipo de recurso datacc-infrastructures, el verbo read no proporciona permisos ni operaciones de API adicionales más allá de los incluidos con el verbo inspect. Sin embargo, los verbos use y manage otorgan permisos adicionales e incluyen acceso a operaciones de API adicionales.
familia datacc
| Verbo | Permiso |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | inspeccionar + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | leer + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| MANAGE | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
infraestructuras de datacc
| Verbo | Permiso |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | inspeccionar + DATACC_INFRASTRUCTURE_READ |
| USE | leer + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| MANAGE | utilice + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE |
datacc-vmcluster-networks
| Verbo | Permiso |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | inspeccionar + DATACC_VMCLUSTER_NETWORK_READ |
| USE | leer + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| MANAGE | utilice + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE |
datacc-vminstances
| Verbo | Permiso |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | inspeccionar + DATACC_VMINSTANCE_READ |
| USE | leer + DATACC_VMINSTANCE_UPDATE |
| MANAGE | utilice + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE |
solicitudes de trabajo de datacc
| Verbo | Permiso |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | inspeccionar + DATACC_WR_READ |
| USE | lo mismo que se lee |
Permisos necesarios para cada operación de API
En las siguientes tablas se muestran las operaciones de API en un orden lógico, agrupadas por tipo de recurso.
infraestructuras de datacc
| Operación de API | Permisos necesarios |
|---|---|
| Crear infraestructura base | DATACC_INFRASTRUCTURE_CREATE |
| Obtener infraestructura base | DATACC_INFRASTRUCTURE_READ |
| Actualizar infraestructura base | DATACC_INFRASTRUCTURE_UPDATE |
| Suprimir infraestructura base | DATACC_INFRASTRUCTURE_DELETE |
| Activar infraestructura base | DATACC_INFRASTRUCTURE_UPDATE |
| Cambiar compartimento de infraestructura | DATACC_INFRASTRUCTURE_MOVE |
| Descargar archivo de configuración de infraestructura base | DATACC_INFRASTRUCTURE_READ |
datacc-vmcluster-networks
| Operación de API | Permisos necesarios |
|---|---|
| CrearRed de Cluster BaseVm | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListBaseVmClusterNetworks | DATACC_VMCLUSTER_NETWORK_INSPECT |
| ObtenerRed de ClusterVmBase | DATACC_VMCLUSTER_NETWORK_READ |
| ActualizarRed de Cluster BaseVm | DATACC_VMCLUSTER_NETWORK_UPDATE |
| Cambiar compartimento de red de cluster base de VM | DATACC_VMCLUSTER_NETWORK_MOVE |
| SuprimirRed de ClusterVmBase | DATACC_VMCLUSTER_NETWORK_DELETE |
| GenerarVmClusterNetworkRecommended | DATACC_VMCLUSTER_NETWORK_CREATE |
| ValidarVmClusterNetworkRecommended | DATACC_VMCLUSTER_NETWORK_UPDATE |
datacc-vminstances
| Operación de API | Permisos necesarios |
|---|---|
| Crear instancia | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| Mostrar instancias | DATACC_VMINSTANCE_INSPECT |
| Obtener instancia | DATACC_VMINSTANCE_READ |
| Actualizar instancia | DATACC_VMINSTANCE_UPDATE |
| Compartimento de instancia de cambio | DATACC_VMINSTANCE_MOVE |
| Suprimir instancia | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| Reiniciar instancia | DATACC_VMINSTANCE_UPDATE |
solicitudes de trabajo de datacc
| Operación de API | Permisos necesarios |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
Para obtener más información, consulte Visión general de políticas.