Dettagli criteri per le risorse
Questo argomento fornisce i dettagli per la scrittura dei criteri IAM (Identity and Access Management) OCI per controllare l'accesso alle risorse Oracle Base Database Cloud@Customer e Oracle Data Infrastructure Cloud@Customer.
Sono supportate solo le variabili generali. Per ulteriori informazioni, vedere Variabili generali per tutte le richieste in Informazioni di riferimento sui criteri.
Tipo di risorsa
Un tipo di risorsa rappresenta un tipo specifico di risorsa a cui è possibile accedere o gestire mediante criteri IAM. Alcuni tipi di risorse sono tipi di risorse aggregati, che raggruppano più tipi di risorse correlati in un singolo costrutto di criteri.
L'utilizzo di tipi di risorsa aggregati semplifica la gestione dei criteri consentendo di concedere autorizzazioni per più risorse correlate con una singola istruzione dei criteri invece di creare criteri separati per ogni singolo tipo di risorsa.
Ad esempio, la concessione dell'accesso al tipo di risorsa datacc-family equivale alla concessione dell'accesso ai tipi di risorsa correlati, ad esempio datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests e a tutti i tipi di risorsa all'interno della famiglia.
Tipi di risorsa aggregati
datacc-familydatabase-family
Risorse singole - Tipi
Questi tipi di risorsa possono essere utilizzati singolarmente o come parte di tipi di risorsa aggregati durante la definizione dei criteri IAM.
Le risorse seguenti appartengono a datacc-family.
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
Dettagli per le combinazioni verbo-tipo di risorsa
Le tabelle seguenti mostrano le autorizzazioni e le operazioni API coperte da ciascun verbo. Il livello di accesso è cumulativo man mano che si procede da inspect > read > use > manage.
Un segno più (+) in una cella di tabella indica un accesso incrementale rispetto al verbo che lo precede direttamente, mentre no extra indica che il verbo non fornisce autorizzazioni aggiuntive o operazioni API oltre il livello precedente.
Ad esempio, per il tipo di risorsa datacc-infrastructures, il verbo read non fornisce autorizzazioni aggiuntive o operazioni API oltre a quelle incluse con il verbo inspect. I verbi use e manage, tuttavia, concedono autorizzazioni aggiuntive e includono l'accesso a operazioni API aggiuntive.
famiglia-dati
| Verbo | Autorizzazione |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | ispezionare + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | leggi + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| GESTISCI | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
infrastrutture datacc
| Verbo | Autorizzazione |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | ispezionare + DATACC_INFRASTRUCTURE_READ |
| USE | leggi + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| GESTISCI | utilizzare + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE |
reti_dataacc-vmcluster
| Verbo | Autorizzazione |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | ispezionare + DATACC_VMCLUSTER_NETWORK_READ |
| USE | leggi + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| GESTISCI | utilizzare + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE |
datacc-vminstances
| Verbo | Autorizzazione |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | ispezionare + DATACC_VMINSTANCE_READ |
| USE | leggi + DATACC_VMINSTANCE_UPDATE |
| GESTISCI | utilizzare + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE |
richieste di lavoro-dati
| Verbo | Autorizzazione |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | ispezionare + DATACC_WR_READ |
| USE | uguale a letto |
Autorizzazioni necessarie per ogni operazione API
Nelle tabelle seguenti sono elencate le operazioni API in ordine logico, raggruppate per tipo di risorsa.
infrastrutture datacc
| Operazione API | Autorizzazioni richieste |
|---|---|
| Crea infrastruttura base | DATACC_INFRASTRUCTURE_CREATE |
| Infrastruttura GetBase | DATACC_INFRASTRUCTURE_READ |
| Aggiorna infrastruttura base | DATACC_INFRASTRUCTURE_UPDATE |
| Elimina infrastruttura base | DATACC_INFRASTRUCTURE_DELETE |
| Attiva infrastruttura base | DATACC_INFRASTRUCTURE_UPDATE |
| Modifica compartimento infrastruttura | DATACC_INFRASTRUCTURE_MOVE |
| Scarica fileConfiginfrastruttura base | DATACC_INFRASTRUCTURE_READ |
reti_dataacc-vmcluster
| Operazione API | Autorizzazioni richieste |
|---|---|
| Crea rete cluster VMBase | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListBaseVmClusterNetworks | DATACC_VMCLUSTER_NETWORK_INSPECT |
| GetBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_READ |
| UpdateBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_UPDATE |
| Compartimento rete cluster ChangeBaseVm | DATACC_VMCLUSTER_NETWORK_MOVE |
| EliminaBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_DELETE |
| Genera rete cluster VM consigliata | DATACC_VMCLUSTER_NETWORK_CREATE |
| ConvalidaRecommendedVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_UPDATE |
datacc-vminstances
| Operazione API | Autorizzazioni richieste |
|---|---|
| Crea istanza | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| Elenca istanze | DATACC_VMINSTANCE_INSPECT |
| Recupera istanza | DATACC_VMINSTANCE_READ |
| Aggiorna istanza | DATACC_VMINSTANCE_UPDATE |
| Compartimento istanza di modifica | DATACC_VMINSTANCE_MOVE |
| Elimina istanza | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| Riavvia istanza | DATACC_VMINSTANCE_UPDATE |
richieste di lavoro-dati
| Operazione API | Autorizzazioni richieste |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
Per ulteriori informazioni, vedere Panoramica dei criteri.