资源的策略详细信息
本主题提供了有关编写 OCI Identity and Access Management (IAM) 策略以控制对 Oracle Base Database Cloud@Customer 和 Oracle Data Infrastructure Cloud@Customer 资源的访问的详细信息。
仅支持常规变量。有关更多信息,请参见 Policy Reference 中的 General Variables for All Requests 。
资源类型
资源类型表示可通过 IAM 策略访问或管理的特定类型的资源。某些资源类型是聚合资源类型,这些资源类型将多个相关资源类型分组到一个策略构造下。
通过使用聚合资源类型,您可以使用单个策略语句授予多个相关资源的权限,而不是为每个单个资源类型创建单独的策略,从而简化策略管理。
例如,授予对 datacc-family 资源类型的访问权限等同于授予对相关资源类型的访问权限,例如 datacc-infrastructures、datacc-vmcluster-networks、datacc-vminstances、datacc-workrequests 以及该系列中的所有资源类型。
聚合资源类型
datacc-familydatabase-family
单个资源类型
在定义 IAM 策略时,这些资源类型可以单独使用,也可以作为聚合资源类型的一部分使用。
以下资源属于 datacc-family。
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
有关动词和资源类型组合的详细信息
下表显示了每个动词所涵盖的权限和 API 操作。当您从 inspect > read > use > manage 进行访问时,访问级别是累积的。
表单元格中的加号 ( + ) 指示与前面的动词相比的增量访问,而无额外指示动词未提供超出上一级别的额外权限或 API 操作。
例如,对于 datacc-infrastructures 资源类型,read 动词除了 inspect 动词中包含的权限或 API 操作外,不提供任何其他权限或 API 操作。但是,use 和 manage 动词会授予额外的权限并包括对其他 API 操作的访问权限。
datacc 系列
| 命令动词 | 权限 |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | inspect + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | 阅读 + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| 管理 | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
数据账户基础结构
| 命令动词 | 权限 |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | 检验 + DATACC_INFRASTRUCTURE_READ |
| USE | 阅读 + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| 管理 | 使用 + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE |
datacc-vmcluster-networks
| 命令动词 | 权限 |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | 检验 + DATACC_VMCLUSTER_NETWORK_READ |
| USE | 阅读 + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| 管理 | 使用 + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE |
datacc-vminstances
| 命令动词 | 权限 |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | 检验 + DATACC_VMINSTANCE_READ |
| USE | 阅读 + DATACC_VMINSTANCE_UPDATE |
| 管理 | 使用 + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE |
datacc-workrequests
| 命令动词 | 权限 |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | 检验 + DATACC_WR_READ |
| USE | 与读数相同 |
每个 API 操作所需的权限
下表按逻辑顺序列出 API 操作,这些操作按资源类型分组。
数据账户基础结构
| API 操作 | 所需权限 |
|---|---|
| 创建基本基础结构 | DATACC_INFRASTRUCTURE_CREATE |
| GetBase 基础结构 | DATACC_INFRASTRUCTURE_READ |
| 更新基本基础结构 | DATACC_INFRASTRUCTURE_UPDATE |
| 删除基本基础结构 | DATACC_INFRASTRUCTURE_DELETE |
| Activate 基本基础结构 | DATACC_INFRASTRUCTURE_UPDATE |
| 更改基础结构区间 | DATACC_INFRASTRUCTURE_MOVE |
| 下载基本基础结构配置文件 | DATACC_INFRASTRUCTURE_READ |
datacc-vmcluster-networks
| API 操作 | 所需权限 |
|---|---|
| 创建 BaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListBaseVmCluster 网络 | DATACC_VMCLUSTER_NETWORK_INSPECT |
| 获取 BaseVmCluster 网络 | DATACC_VMCLUSTER_NETWORK_READ |
| 更新 BaseVmCluster 网络 | DATACC_VMCLUSTER_NETWORK_UPDATE |
| ChangeBaseVmCluster 网络区间 | DATACC_VMCLUSTER_NETWORK_MOVE |
| 删除 BaseVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_DELETE |
| GenerateRecommendVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_CREATE |
| 验证推荐的 VmClusterNetwork | DATACC_VMCLUSTER_NETWORK_UPDATE |
datacc-vminstances
| API 操作 | 所需权限 |
|---|---|
| 创建实例 | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| 列表实例 | DATACC_VMINSTANCE_INSPECT |
| 获取实例 | DATACC_VMINSTANCE_READ |
| 更新实例 | DATACC_VMINSTANCE_UPDATE |
| 更改实例区间 | DATACC_VMINSTANCE_MOVE |
| 删除实例 | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| 重新启动实例 | DATACC_VMINSTANCE_UPDATE |
datacc-workrequests
| API 操作 | 所需权限 |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
有关详细信息,请参阅策略概述。