Detalhes da Política para Recursos
Este tópico fornece os detalhes para gravar políticas do OCI Identity and Access Management (IAM) para controlar o acesso aos recursos Oracle Base Database Cloud@Customer e Oracle Data Infrastructure Cloud@Customer.
Somente as variáveis gerais são compatíveis. Para obter mais informações, consulte Variáveis Gerais para Todas as Solicitações em Referência de Política.
Resource-Type
Um resource-type representa um tipo específico de recurso que pode ser acessado ou gerenciado por meio de políticas do serviço IAM. Alguns resource-types são resource-types agregados, que agrupam vários resource-types relacionados em uma única construção de política.
O uso de resource-types agregados simplifica o gerenciamento de políticas, permitindo que você conceda permissões para vários recursos relacionados com uma única instrução de política, em vez de criar políticas separadas para cada resource-type individual.
Por exemplo, conceder acesso ao resource-type datacc-family é equivalente a conceder acesso a resource-types relacionados, como datacc-infrastructures, datacc-vmcluster-networks, datacc-vminstances, datacc-workrequests e todos os resource-types dentro da família.
Resource-Types Agregados
datacc-familydatabase-family
Resource-Types Individuais
Esses tipos de recursos podem ser usados individualmente ou como parte de tipos de recursos agregados ao definir políticas do IAM.
Os recursos a seguir pertencem ao datacc-family.
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
Detalhes das Combinações de Verbo + Tipo de Recurso
As tabelas a seguir mostram as permissões e operações de API abrangidas por cada verbo. O nível de acesso é cumulativo conforme o andamento de inspect > read > use > manage.
Um sinal de mais (+) em uma célula da tabela indica acesso incremental em comparação com o verbo que o precede diretamente, enquanto nenhuma extra indica que o verbo não fornece permissões adicionais ou operações de API além do nível anterior.
Por exemplo, para o resource-type datacc-infrastructures, o verbo read não fornece permissões adicionais nem operações de API além daquelas incluídas com o verbo inspect. No entanto, os verbos use e manage concedem permissões adicionais e incluem acesso a operações de API adicionais.
família datacc
| Verbo | Permissão |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | inspecionar + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | leia + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| MANAGE | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
infraestruturas datacc
| Verbo | Permissão |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | inspecionar + DATACC_INFRASTRUCTURE_READ |
| USE | leia + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| MANAGE | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE |
datacc-vmcluster-redes
| Verbo | Permissão |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | inspecionar + DATACC_VMCLUSTER_NETWORK_READ |
| USE | leia + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| MANAGE | use + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE |
datasac-vminstâncias
| Verbo | Permissão |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | inspecionar + DATACC_VMINSTANCE_READ |
| USE | leia + DATACC_VMINSTANCE_UPDATE |
| MANAGE | use + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE |
solicitações de dataacc-work
| Verbo | Permissão |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | inspecionar + DATACC_WR_READ |
| USE | o mesmo que ler |
Permissões Exigidas para cada Operação de API
As tabelas a seguir listam as operações de API em uma ordem lógica, agrupadas por tipo de recurso.
infraestruturas datacc
| Operação de API | Permissões obrigatórias |
|---|---|
| CriarInfraestruturaBase | DATACC_INFRASTRUCTURE_CREATE |
| ObterInfraestruturaBase | DATACC_INFRASTRUCTURE_READ |
| AtualizarInfraestruturaBase | DATACC_INFRASTRUCTURE_UPDATE |
| ExcluirInfraestruturaBase | DATACC_INFRASTRUCTURE_DELETE |
| AtivarInfraestruturaBase | DATACC_INFRASTRUCTURE_UPDATE |
| AlteraçãoInfraestruturaCompartimento | DATACC_INFRASTRUCTURE_MOVE |
| Fazer DownloadBaseInfrastructureConfigFile | DATACC_INFRASTRUCTURE_READ |
datacc-vmcluster-redes
| Operação de API | Permissões obrigatórias |
|---|---|
| CriarRedeClusterVmBase | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListBaseVmClusterRedes | DATACC_VMCLUSTER_NETWORK_INSPECT |
| ObterRedeVmClusterBase | DATACC_VMCLUSTER_NETWORK_READ |
| AtualizarBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_UPDATE |
| ChangeBaseVmClusterNetworkCompartment | DATACC_VMCLUSTER_NETWORK_MOVE |
| ExcluirBaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_DELETE |
| GerarRedeVmClusterRecomendada | DATACC_VMCLUSTER_NETWORK_CREATE |
| Validar RedeVmClusterRecomendada | DATACC_VMCLUSTER_NETWORK_UPDATE |
datasac-vminstâncias
| Operação de API | Permissões obrigatórias |
|---|---|
| CriarInstância | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| ListInstances | DATACC_VMINSTANCE_INSPECT |
| ObterInstância | DATACC_VMINSTANCE_READ |
| Atualizar instância | DATACC_VMINSTANCE_UPDATE |
| ChangeInstanceCompartment | DATACC_VMINSTANCE_MOVE |
| DeleteInstance | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| ReiniciarInstância | DATACC_VMINSTANCE_UPDATE |
solicitações de dataacc-work
| Operação de API | Permissões obrigatórias |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
Para obter mais informações, consulte Visão Geral de Políticas.