Panoramica dei criteri IAM

I criteri IAM regolano il controllo delle risorse nelle tenancy Oracle Cloud Infrastructure (OCI).

Un criterio contiene una o più istruzioni criterio. Ogni istruzione utilizza la sintassi di base o condizionale.

Sintassi base:

Allow <subject> to <verb> <resource> in <location>

Sintassi condizionale:

Allow <subject> to <verb> <resource> in <location> where <conditions>

La tabella seguente spiega brevemente gli elementi della sintassi e fornisce collegamenti a informazioni dettagliate su ciascun elemento.

Elemento Descrizione
Concessione Parola iniziale obbligatoria. Un'istruzione politica inizia sempre con la parola Allow. I criteri consentono solo l'accesso, ma non possono negarlo.
<soggetto>

Utente, gruppo o altro nome principale a cui concedere l'accesso. L'oggetto include il tipo di principal e l'identificativo (nome o OCID) ed è preceduto dal nome del dominio di Identity, a meno che non venga utilizzato il dominio di Identity predefinito.

Un amministratore dell'organizzazione definisce i gruppi e i compartimenti nella tenancy.

Allow group <identity_domain_name>/<group_name> to <verb> <resource-type> in tenancy
<verbo> Il livello di accesso. Oracle definisce i verbi e i tipi di risorse che è possibile utilizzare nei criteri. Vedere Verbi.
<risorsa>

Risorse alle quali il criterio concede l'accesso. Oracle definisce i possibili tipi di risorse che è possibile utilizzare nei criteri, vedere Risorse. Alcune operazioni API richiedono l'accesso a diversi tipi di risorse. Ad esempio, LaunchInstance richiede la possibilità di creare istanze e lavorare con una rete cloud. L'operazione CreateVolumeBackup richiede l'accesso sia al volume che al backup del volume. Ciò richiede istruzioni criterio separate per concedere l'accesso a ogni tipo di risorsa. Queste singole dichiarazioni non devono essere nella stessa politica. Un utente può ottenere l'accesso richiesto dalla presenza in gruppi diversi.

<posizione>

(Facoltativo) Compartimento o tenancy a cui si applica il criterio. Per un compartimento, il valore include un identificativo (nome o OCID).

A volte il criterio deve essere applicato all'intera tenancy, non a un compartimento all'interno della tenancy. Di seguito è riportato un esempio di istruzione criterio specifica di un compartimento, in cui <posizione> è un compartimento specifico.

Allow group <identifier> to <verb> <resource> in compartment <identifier>

Di seguito è riportato un esempio di istruzione criterio a livello di tenancy, in cui <posizione> è la tenancy.

Allow group <identifier> to <verb> <resource> in tenancy 
<condizione> (Facoltativo) Limita l'accesso a una risorsa.
Diagramma ferroviario della struttura dei criteri IAM

OCI consente anche di creare criteri cross-tenancy. Per ulteriori informazioni, vedere Criteri di accesso cross-tenancy.

Criteri cross-tenancy

Le istruzioni dei criteri cross-tenancy concedono agli oggetti l'autorizzazione a utilizzare le risorse in altre tenancy. Vedere Criteri di accesso cross-tenancy.