Détails de la stratégie pour les ressources
Cette rubrique fournit les détails relatifs à l'écriture de stratégies OCI Identity and Access Management (IAM) pour contrôler l'accès aux ressources Oracle Base Database Cloud@Customer et Oracle Data Infrastructure Cloud@Customer.
Seules les variables générales sont prises en charge. Pour plus d'informations, reportez-vous à Variables générales pour toutes les demandes dans Référence de stratégie.
Type de ressource
Un type de ressource représente un type spécifique de ressource accessible ou géré via des stratégies IAM. Certains types de ressource sont des types agrégés de ressource, qui regroupent plusieurs types de ressource associés sous une seule construction de stratégie.
L'utilisation de types agrégés de ressource simplifie la gestion des stratégies en vous permettant d'accorder des droits d'accès à plusieurs ressources associées à l'aide d'une seule instruction de stratégie au lieu de créer des stratégies distinctes pour chaque type individuel de ressource.
Par exemple, accorder l'accès au type de ressource datacc-family équivaut à accorder l'accès aux types de ressource associés tels que datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests et à tous les types de ressource au sein de la famille.
Types agrégés de ressource
datacc-familydatabase-family
Types de ressource individuels
Ces types de ressource peuvent être utilisés individuellement ou dans le cadre de types agrégés de ressource lors de la définition de stratégies IAM.
Les ressources suivantes appartiennent à datacc-family.
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
Détails des combinaisons de verbe et de type de ressource
Les tableaux suivants indiquent les droits d'accès et les opérations d'API que couvre chaque verbe. Le niveau d'accès est cumulatif au fur et à mesure que vous passez d'une verbe à l'autre, dans l'ordre suivant : inspect > read > use > manage.
Un signe plus (+) dans une cellule de tableau indique un accès incrémentiel par rapport au verbe qui le précède directement, tandis que aucun élément supplémentaire indique que le verbe ne fournit pas de droits d'accès ou d'opérations d'API supplémentaires au-delà du niveau précédent.
Par exemple, pour le type de ressource datacc-infrastructures, le verbe read ne fournit aucun droit d'accès ou opération d'API supplémentaire au-delà de ceux inclus avec le verbe inspect. Toutefois, les verbes use et manage accordent des droits d'accès supplémentaires et incluent l'accès à des opérations d'API supplémentaires.
famille datacc
| Verbe | Droit |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | inspecter + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | lire + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| MANAGE | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
infrastructures datacc
| Verbe | Droit |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | inspecter + DATACC_INFRASTRUCTURE_READ |
| USE | lire + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| MANAGE | utilisez + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE |
réseaux datacc-vmcluster
| Verbe | Droit |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | inspecter + DATACC_VMCLUSTER_NETWORK_READ |
| USE | lire + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| MANAGE | utilisez + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE |
datacc-vminstances
| Verbe | Droit |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | inspecter + DATACC_VMINSTANCE_READ |
| USE | lire + DATACC_VMINSTANCE_UPDATE |
| MANAGE | utilisez + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE |
demandes de travail datacc
| Verbe | Droit |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | inspecter + DATACC_WR_READ |
| USE | identique à celui lu |
Droits d'accès requis pour chaque opération d'API
Les tableaux suivants présentent les opérations d'API dans un ordre logique, regroupées par type de ressource.
infrastructures datacc
| Opération d'API | Droits d'accès requis |
|---|---|
| Créer une infrastructure Base | DATACC_INFRASTRUCTURE_CREATE |
| Obtenir l'infrastructure Base | DATACC_INFRASTRUCTURE_READ |
| Mettre à jour l'infrastructure Base | DATACC_INFRASTRUCTURE_UPDATE |
| SupprimerBaseInfrastructure | DATACC_INFRASTRUCTURE_DELETE |
| Activer l'infrastructure Base | DATACC_INFRASTRUCTURE_UPDATE |
| Modifier le compartiment d'infrastructure | DATACC_INFRASTRUCTURE_MOVE |
| TéléchargerBaseInfrastructureConfigFile | DATACC_INFRASTRUCTURE_READ |
réseaux datacc-vmcluster
| Opération d'API | Droits d'accès requis |
|---|---|
| CréerBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListBaseVmClusterNetworks | DATACC_VMCLUSTER_NETWORK_INSPECT |
| ObtenirBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_READ |
| Mettre à jourBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_UPDATE |
| ChangerBaseVmClusterCompartimentRéseau | DATACC_VMCLUSTER_NETWORK_MOVE |
| SupprimerBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_DELETE |
| GénérerVmClusterNetworkRecommended | DATACC_VMCLUSTER_NETWORK_CREATE |
| Valider le réseau de cluster virtuel recommandé | DATACC_VMCLUSTER_NETWORK_UPDATE |
datacc-vminstances
| Opération d'API | Droits d'accès requis |
|---|---|
| Créer une instance | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| Lister les instances | DATACC_VMINSTANCE_INSPECT |
| Obtenir l'instance | DATACC_VMINSTANCE_READ |
| Mettre à jour l'instance | DATACC_VMINSTANCE_UPDATE |
| Modifier le compartiment d'instance | DATACC_VMINSTANCE_MOVE |
| Supprimer l'instance | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| Redémarrer l'instance | DATACC_VMINSTANCE_UPDATE |
demandes de travail datacc
| Opération d'API | Droits d'accès requis |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
Pour plus d'informations, reportez-vous à la Présentation des stratégies.