Referência da Política
Obtenha uma visão geral dos tópicos de referência de política do serviço IAM, incluindo verbos, tipos de recursos e variáveis gerais.
Esta referência inclui:
- Fleet Application Management: Consulte Políticas e Permissões do Fleet Application Management
- Detalhes do Serviço Functions
- Full Stack Disaster Recovery: Consulte Políticas do Full Stack Disaster Recovery
- Globally Distributed Autonomous Database: Consulte Políticas do Globally Distributed Autonomous Database
- Globally Distributed Exadata Database on Exascale Infrastructure: Consulte Políticas de Banco de Dados Distribuído Globalmente.
- GoldenGate: Consulte Políticas do Oracle Cloud Infrastructure GoldenGate
- Detalhes do Serviço Health Checks
- Detalhes do Serviço IAM com Domínios de Identidade
- Detalhes do Serviço IAM sem Domínios de Identidade
- Para Integration Generation 2 e Integration 3, consulte Detalhes do Oracle Integration.
- Detalhes do Java Management Service
- Detalhes do Kubernetes Engine
- WebLogic Management: Consulte Políticas e Permissões
Para obter instruções sobre como criar e gerenciar políticas usando a Console ou a API, consulte Visão Geral de Como Trabalhar com Políticas.
Verbos
Os verbos são listados em ordem da menor capacidade para a maior. O significado exato de um verbo depende de com qual tipo de recurso ele está pareado. Posteriormente, as tabelas nesta seção mostram as operações de API abrangidas por cada combinação de verbo e tipo de recurso.
Verbo | Usuário-Alvo | Tipos de Acesso Abrangidos |
---|---|---|
inspect
|
Auditores de Terceiros | Capacidade de listar recursos, sem acesso a informações confidenciais ou a metadados especificados pelo usuário que possam fazer parte desses recursos. Importante: A operação para listar políticas inclui o conteúdo das próprias políticas. As operações de lista para os tipos de recursos do Networking retornam todas as informações (por exemplo, o conteúdo de listas de segurança e tabelas de roteamento). |
read
|
Auditores internos | Inclui inspect mais a capacidade de obter metadados especificados pelo usuário e o recurso real propriamente dito. |
use
|
Usuários finais de recursos no dia a dia | Inclui read mais a capacidade de trabalhar com recursos existentes (as ações variam por tipo de recurso). Inclui a capacidade de atualizar o recurso, exceto para tipos de recursos em que a operação "update" tem o mesmo impacto efetivo da operação "create" (por exemplo, UpdatePolicy , UpdateSecurityList e muito mais). Nesse caso, a capacidade de "update" só está disponível com o verbo manage . Em geral, esse verbo não inclui a capacidade de criar ou excluir esse tipo de recurso. |
manage
|
Administradores | Inclui todas as permissões para o recurso. |
Tipos de Recursos
Alguns tipos de recursos da família comuns estão listados abaixo. Para os tipos de recursos individuais que formam cada família, siga os links.
all-resources
: Todos os tipos de recursos do Oracle Cloud Infrastructurecluster-family
: Consulte Detalhes do Kubernetes Enginecompute-management-family
: Consulte Detalhes dos Serviços Principaisdata-catalog-family
: Consulte Políticas do Serviço Data Catalogdata-science-family
: Consulte Políticas do Serviço Data Sciencedatabase-family
: Consulte Detalhes do Serviço Databasedatasafe-family-resources
: Consulte Recursos do OCI para o Oracle Data Safedns
: Consulte Detalhes do Serviço DNSemail-family
: Consulte Detalhes do Serviço Email Deliveryfile-family
: Consulte Detalhes do Serviço File Storageinstance-agent-command-family
: Consulte Detalhes dos Serviços Principaisinstance-agent-family
: Consulte Detalhes dos Serviços Principaisinstance-family
: Consulte Detalhes dos Serviços Principaisobject-family
: Consulte Detalhes dos serviços Object Storage e Archive Storageoptimizer-api-family
: Consulte Criando Políticas do Cloud Advisorappmgmt-family
: Consulte Detalhes do Serviço Stack Monitoringstack-monitoring-family
: Consulte Detalhes do Serviço Stack Monitoringvirtual-network-family
: Consulte Detalhes dos Serviços Principaisvolume-family
: Consulte Detalhes dos Serviços Principais
O serviço IAM não tem tipo de recurso da família, somente os individuais. Consulte Visão Geral de Políticas do Serviço IAM ou Detalhes do Serviço IAM sem Domínios de Identidade, dependendo de sua tenancy ter ou não domínios de identidade.
Variáveis Gerais para Todas as Solicitações
Você usa variáveis ao adicionar condições a uma política. Para obter mais informações, consulte Condições. Estas são as variáveis gerais aplicáveis a todas as solicitações.
Nome | Tipo | Descrição |
---|---|---|
request.user.id
|
Entidade (OCID) | O OCID do usuário solicitante. |
request.user.name |
String | Nome do usuário solicitante. |
request.user.mfaTotpVerified
|
Booleano |
Se o usuário foi verificado por autenticação multifator (MFA). Para restringir o acesso somente a usuários com verificação de MFA, adicione a condição
Consulte Gerenciando Autenticação multifator para obter informações sobre a configuração de MFA. |
request.groups.id
|
Lista de entidades (OCIDs) | Os OCIDs dos grupos nos quais o usuário solicitante está. |
request.permission
|
String | A permissão subjacente que está sendo solicitada (consulte Permissões). |
request.operation
|
String | O nome da operação da API que está sendo solicitada (por exemplo, ListUsers). |
request.networkSource.name
|
String | O nome do grupo de origem de rede que especifica endereços IP permitidos dos quais a solicitação pode vir. Consulte Gerenciando Origens de Rede para obter informações. |
request.utc-timestamp |
String | O horário UTC em que a solicitação é enviada, especificado no formato ISO 8601. Consulte Restringindo o Acesso a Recursos com Base no Período para obter mais informações. |
request.utc-timestamp.month-of-year |
String | O mês em que a solicitação é submetida, especificado no formato numérico ISO 8601 (por exemplo, '1', '2', '3', ... '12'). Consulte Restringindo o Acesso a Recursos com Base no Período para obter mais informações. |
request.utc-timestamp.day-of-month |
String | O dia do mês em que a solicitação é submetida, especificado no formato numérico '1' - '31'. Consulte Restringindo o Acesso a Recursos com Base no Período para obter mais informações. |
request.utc-timestamp.day-of-week |
String | O dia da semana em que a solicitação é submetida, especificado em inglês (por exemplo, 'Monday', 'Tuesday', 'Wednesday' etc.). Consulte Restringindo o Acesso a Recursos com Base no Período para obter mais informações. |
request.utc-timestamp.time-of-day |
String | O intervalo de tempo UTC durante o qual a solicitação é submetida, no formato ISO 8601 (por exemplo, '01:00:00Z' AND '02:01:00Z'). Consulte Restringindo o Acesso a Recursos com Base no Período para obter mais informações. |
request.region
|
String |
A chave de 3 letras para a região em que a solicitação é feita. Os valores permitidos são: Observação: Para políticas de cota, o nome da região deve ser especificado em vez dos seguintes valores de chave de 3 letras. Consulte também Cotas de Amostra para obter mais informações.
|
request.ad
|
String | O nome do domínio de disponibilidade no qual a solicitação é feita. Para obter uma lista de nomes de domínio de disponibilidade, use a operação do ListAvailabilityDomains. |
request.principal.compartment.tag
|
String | As tags aplicadas ao compartimento ao qual o recurso solicitante pertence são avaliadas para ver se há correspondência. Para obter instruções de uso, consulte Usando Tags para Gerenciar o Acesso. |
request.principal.group.tag
|
String | As tags aplicadas aos grupos aos quais o usuário pertence são avaliadas para ver se há correspondência. Para obter instruções de uso, consulte Usando Tags para Gerenciar o Acesso. |
target.compartment.name
|
String | O nome do compartimento especificado em target.compartment.id . |
target.compartment.id
|
Entidade (OCID) |
O OCID do compartimento que contém o recurso principal. Observação: |
target.resource.compartment.tag
|
String | A tag aplicada ao compartimento de destino da solicitação é avaliada. Para obter instruções de uso, consulte Usando Tags para Gerenciar o Acesso. |
target.resource.tag
|
String | A tag aplicada ao recurso de destino da solicitação é avaliada. Para obter instruções de uso, consulte Usando Tags para Gerenciar o Acesso. |