Detalhes da Política para Recursos

Este tópico fornece os detalhes para gravar políticas do OCI Identity and Access Management (IAM) para controlar o acesso aos recursos Oracle Base Database Cloud@Customer e Oracle Data Infrastructure Cloud@Customer.

Somente as variáveis gerais são compatíveis. Para obter mais informações, consulte Variáveis Gerais para Todas as Solicitações em Referência de Política.

Resource-Type

Um resource-type representa um tipo específico de recurso que pode ser acessado ou gerenciado por meio de políticas do serviço IAM. Alguns resource-types são resource-types agregados, que agrupam vários resource-types relacionados em uma única construção de política.

O uso de resource-types agregados simplifica o gerenciamento de políticas, permitindo que você conceda permissões para vários recursos relacionados com uma única instrução de política, em vez de criar políticas separadas para cada resource-type individual.

Por exemplo, conceder acesso ao resource-type datacc-family é equivalente a conceder acesso a resource-types relacionados, como datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests e todos os resource-types dentro da família.

Resource-Types Agregados

Resource-Types Individuais

Esses tipos de recursos podem ser usados individualmente ou como parte de tipos de recursos agregados ao definir políticas do IAM.

Os recursos a seguir pertencem ao datacc-family.

Detalhes das Combinações de Verbo + Tipo de Recurso

As tabelas a seguir mostram as permissões e operações de API abrangidas por cada verbo. O nível de acesso é cumulativo conforme o andamento de inspect > read > use > manage.

Um sinal de mais (+) em uma célula da tabela indica acesso incremental em comparação com o verbo que o precede diretamente, enquanto nenhuma extra indica que o verbo não fornece permissões adicionais ou operações de API além do nível anterior.

Por exemplo, para o resource-type datacc-infrastructures, o verbo read não fornece permissões adicionais nem operações de API além daquelas incluídas com o verbo inspect. No entanto, os verbos use e manage concedem permissões adicionais e incluem acesso a operações de API adicionais.

família datacc

Verbo Permissão
INSPECT DATACC_INFRASTRUCTURE_INSPECT
DATACC_VMCLUSTER_NETWORK_INSPECT
DATACC_VMINSTANCE_INSPECT
DATACC_WR_INSPECT
READ inspecionar +
DATACC_INFRASTRUCTURE_READ
DATACC_VMCLUSTER_NETWORK_READ
DATACC_VMINSTANCE_READ
DATACC_WR_READ
USE leia +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
DATACC_VMINSTANCE_UPDATE
MANAGE use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE
DATACC_WR_DELETE

infraestruturas datacc

Verbo Permissão
INSPECT DATACC_INFRASTRUCTURE_INSPECT
READ inspecionar +
DATACC_INFRASTRUCTURE_READ
USE leia +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
MANAGE use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE

datacc-vmcluster-redes

Verbo Permissão
INSPECT DATACC_VMCLUSTER_NETWORK_INSPECT
READ inspecionar +
DATACC_VMCLUSTER_NETWORK_READ
USE leia +
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
MANAGE use +
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE

datasac-vminstâncias

Verbo Permissão
INSPECT DATACC_VMINSTANCE_INSPECT
READ inspecionar +
DATACC_VMINSTANCE_READ
USE leia +
DATACC_VMINSTANCE_UPDATE
MANAGE use +
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE

solicitações de dataacc-work

Verbo Permissão
INSPECT DATACC_WR_INSPECT
READ inspecionar +
DATACC_WR_READ
USE o mesmo que ler

Permissões Exigidas para cada Operação de API

As tabelas a seguir listam as operações de API em uma ordem lógica, agrupadas por tipo de recurso.

infraestruturas datacc

Operação de API Permissões obrigatórias
CriarInfraestruturaBase DATACC_INFRASTRUCTURE_CREATE
ObterInfraestruturaBase DATACC_INFRASTRUCTURE_READ
AtualizarInfraestruturaBase DATACC_INFRASTRUCTURE_UPDATE
ExcluirInfraestruturaBase DATACC_INFRASTRUCTURE_DELETE
AtivarInfraestruturaBase DATACC_INFRASTRUCTURE_UPDATE
AlteraçãoInfraestruturaCompartimento DATACC_INFRASTRUCTURE_MOVE
Fazer DownloadBaseInfrastructureConfigFile DATACC_INFRASTRUCTURE_READ

datacc-vmcluster-redes

Operação de API Permissões obrigatórias
CriarRedeClusterVmBase DATACC_VMCLUSTER_NETWORK_CREATE
ListBaseVmClusterRedes DATACC_VMCLUSTER_NETWORK_INSPECT
ObterRedeVmClusterBase DATACC_VMCLUSTER_NETWORK_READ
AtualizarBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_UPDATE
ChangeBaseVmClusterNetworkCompartment DATACC_VMCLUSTER_NETWORK_MOVE
ExcluirBaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_DELETE
GerarRedeVmClusterRecomendada DATACC_VMCLUSTER_NETWORK_CREATE
Validar RedeVmClusterRecomendada DATACC_VMCLUSTER_NETWORK_UPDATE

datasac-vminstâncias

Operação de API Permissões obrigatórias
CriarInstância DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE
ListInstances DATACC_VMINSTANCE_INSPECT
ObterInstância DATACC_VMINSTANCE_READ
Atualizar instância DATACC_VMINSTANCE_UPDATE
ChangeInstanceCompartment DATACC_VMINSTANCE_MOVE
DeleteInstance DATACC_VMINSTANCE_DELETE
StartInstance DATACC_VMINSTANCE_UPDATE
StopInstance DATACC_VMINSTANCE_UPDATE
ReiniciarInstância DATACC_VMINSTANCE_UPDATE

solicitações de dataacc-work

Operação de API Permissões obrigatórias
ListWorkRequests DATACC_WR_INSPECT
GetWorkRequest DATACC_WR_READ
ListWorkRequestErrors DATACC_WR_INSPECT
ListWorkRequestLogs DATACC_WR_INSPECT

Para obter mais informações, consulte Visão Geral de Políticas.