Sujets

L'objet d'une stratégie IAM indique les groupes ou les principaux auxquels la stratégie accorde des droits d'accès.

Syntaxe :
group '<identity_domain_name>'/'<group_name>' | group id <group_ocid> | dynamic-group '<identity_domain_name>'/'<dynamic-group_name>' | dynamic-group id <dynamic-group_ocid> | any-group service '<service_name>'
Remarque

L'objet <any-group> inclut tous les groupes et tous les groupes dynamiques.

Objet d'une stratégie IAM permettant d'indiquer les principaux auxquels la stratégie accorde des droits d'accès.

Syntaxe :
group <identity_domain_name>/<group_name> | group id <group_ocid> | dynamic-group <identity_domain_name>/<dynamic-group_name> | dynamic-group id <dynamic-group_ocid> | any-userservice <service_name>

Une instruction de stratégie peut inclure un seul type de principal, mais vous pouvez inclure plusieurs instances de ce principal.

Remarque

Si la stratégie concerne le domaine d'identité par défaut, vous pouvez omettre <identity_domain_name>. La stratégie traite et interprète l'instruction de stratégie comme si elle était écrite en tant que Default/<group_name>.

Exemples :

  • Regroupement unique par nom dans le domaine d'identité par défaut :
    Allow group A-Admins to manage all-resources in compartment Project-A
  • Plusieurs groupes par nom dans le domaine d'identité par défaut (l'espace après la virgule est facultatif), suivez l'exemple suivant :
    Allow group A-Admins, B-Admins to manage all-resources in compartment Projects-A-and-B
  • Regroupement unique par OCID dans le domaine d'identité par défaut :
    Allow group id ocid1.group.oc1..exampleuniqueID to manage all-resources in compartment Project-A
  • Plusieurs groupes par OCID dans le domaine d'identité par défaut :
    Allow group id ocid1.group.oc1.exampleuniqueID, id ocid1.group.oc1.exampleuniqueID to manage all-resources in compartment Projects-A-and-B
  • Tout utilisateur de la location de domaine d'identité par défaut :
    Allow any-group to inspect users in tenancy
  • Service dans la location de domaine d'identité par défaut :
    Allow service FaaS to use virtual-network-family in compartment <compartment-name>
  • Groupe unique dans un domaine d'identité secondaire par nom :
    Allow group Domain-B/Domain-B-Admins to manage all-resources in compartment Project-B