Dettagli criteri per le risorse

Questo argomento fornisce i dettagli per la scrittura dei criteri IAM (Identity and Access Management) OCI per controllare l'accesso alle risorse Oracle Base Database Cloud@Customer e Oracle Data Infrastructure Cloud@Customer.

Sono supportate solo le variabili generali. Per ulteriori informazioni, vedere Variabili generali per tutte le richieste in Informazioni di riferimento sui criteri.

Tipo di risorsa

Un tipo di risorsa rappresenta un tipo specifico di risorsa a cui è possibile accedere o gestire mediante criteri IAM. Alcuni tipi di risorse sono tipi di risorse aggregati, che raggruppano più tipi di risorse correlati in un singolo costrutto di criteri.

L'utilizzo di tipi di risorsa aggregati semplifica la gestione dei criteri consentendo di concedere autorizzazioni per più risorse correlate con una singola istruzione dei criteri invece di creare criteri separati per ogni singolo tipo di risorsa.

Ad esempio, la concessione dell'accesso al tipo di risorsa datacc-family equivale alla concessione dell'accesso ai tipi di risorsa correlati, ad esempio datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests e a tutti i tipi di risorsa all'interno della famiglia.

Tipi di risorsa aggregati

Risorse singole - Tipi

Questi tipi di risorsa possono essere utilizzati singolarmente o come parte di tipi di risorsa aggregati durante la definizione dei criteri IAM.

Le risorse seguenti appartengono a datacc-family.

Dettagli per le combinazioni verbo-tipo di risorsa

Le tabelle seguenti mostrano le autorizzazioni e le operazioni API coperte da ciascun verbo. Il livello di accesso è cumulativo man mano che si procede da inspect > read > use > manage.

Un segno più (+) in una cella di tabella indica un accesso incrementale rispetto al verbo che lo precede direttamente, mentre no extra indica che il verbo non fornisce autorizzazioni aggiuntive o operazioni API oltre il livello precedente.

Ad esempio, per il tipo di risorsa datacc-infrastructures, il verbo read non fornisce autorizzazioni aggiuntive o operazioni API oltre a quelle incluse con il verbo inspect. I verbi use e manage, tuttavia, concedono autorizzazioni aggiuntive e includono l'accesso a operazioni API aggiuntive.

famiglia-dati

Verbo Autorizzazione
INSPECT DATACC_INFRASTRUCTURE_INSPECT
DATACC_VMCLUSTER_NETWORK_INSPECT
DATACC_VMINSTANCE_INSPECT
DATACC_WR_INSPECT
READ ispezionare +
DATACC_INFRASTRUCTURE_READ
DATACC_VMCLUSTER_NETWORK_READ
DATACC_VMINSTANCE_READ
DATACC_WR_READ
USE leggi +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
DATACC_VMINSTANCE_UPDATE
GESTISCI use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE
DATACC_WR_DELETE

infrastrutture datacc

Verbo Autorizzazione
INSPECT DATACC_INFRASTRUCTURE_INSPECT
READ ispezionare +
DATACC_INFRASTRUCTURE_READ
USE leggi +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
GESTISCI utilizzare +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE

reti_dataacc-vmcluster

Verbo Autorizzazione
INSPECT DATACC_VMCLUSTER_NETWORK_INSPECT
READ ispezionare +
DATACC_VMCLUSTER_NETWORK_READ
USE leggi +
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
GESTISCI utilizzare +
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE

datacc-vminstances

Verbo Autorizzazione
INSPECT DATACC_VMINSTANCE_INSPECT
READ ispezionare +
DATACC_VMINSTANCE_READ
USE leggi +
DATACC_VMINSTANCE_UPDATE
GESTISCI utilizzare +
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE

richieste di lavoro-dati

Verbo Autorizzazione
INSPECT DATACC_WR_INSPECT
READ ispezionare +
DATACC_WR_READ
USE uguale a letto

Autorizzazioni necessarie per ogni operazione API

Nelle tabelle seguenti sono elencate le operazioni API in ordine logico, raggruppate per tipo di risorsa.

infrastrutture datacc

Operazione API Autorizzazioni richieste
Crea infrastruttura base DATACC_INFRASTRUCTURE_CREATE
Infrastruttura GetBase DATACC_INFRASTRUCTURE_READ
Aggiorna infrastruttura base DATACC_INFRASTRUCTURE_UPDATE
Elimina infrastruttura base DATACC_INFRASTRUCTURE_DELETE
Attiva infrastruttura base DATACC_INFRASTRUCTURE_UPDATE
Modifica compartimento infrastruttura DATACC_INFRASTRUCTURE_MOVE
Scarica fileConfiginfrastruttura base DATACC_INFRASTRUCTURE_READ

reti_dataacc-vmcluster

Operazione API Autorizzazioni richieste
Crea rete cluster VMBase DATACC_VMCLUSTER_NETWORK_CREATE
ListBaseVmClusterNetworks DATACC_VMCLUSTER_NETWORK_INSPECT
GetBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_READ
UpdateBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_UPDATE
Compartimento rete cluster ChangeBaseVm DATACC_VMCLUSTER_NETWORK_MOVE
EliminaBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_DELETE
Genera rete cluster VM consigliata DATACC_VMCLUSTER_NETWORK_CREATE
ConvalidaRecommendedVmClusterNetwork DATACC_VMCLUSTER_NETWORK_UPDATE

datacc-vminstances

Operazione API Autorizzazioni richieste
Crea istanza DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE
Elenca istanze DATACC_VMINSTANCE_INSPECT
Recupera istanza DATACC_VMINSTANCE_READ
Aggiorna istanza DATACC_VMINSTANCE_UPDATE
Compartimento istanza di modifica DATACC_VMINSTANCE_MOVE
Elimina istanza DATACC_VMINSTANCE_DELETE
StartInstance DATACC_VMINSTANCE_UPDATE
StopInstance DATACC_VMINSTANCE_UPDATE
Riavvia istanza DATACC_VMINSTANCE_UPDATE

richieste di lavoro-dati

Operazione API Autorizzazioni richieste
ListWorkRequests DATACC_WR_INSPECT
GetWorkRequest DATACC_WR_READ
ListWorkRequestErrors DATACC_WR_INSPECT
ListWorkRequestLogs DATACC_WR_INSPECT

Per ulteriori informazioni, vedere Panoramica dei criteri.