资源的策略详细信息

本主题提供了有关编写 OCI Identity and Access Management (IAM) 策略以控制对 Oracle Base Database Cloud@Customer 和 Oracle Data Infrastructure Cloud@Customer 资源的访问的详细信息。

仅支持常规变量。有关更多信息,请参见 Policy Reference 中的 General Variables for All Requests

资源类型

资源类型表示可通过 IAM 策略访问或管理的特定类型的资源。某些资源类型是聚合资源类型,这些资源类型将多个相关资源类型分组到一个策略构造下。

通过使用聚合资源类型,您可以使用单个策略语句授予多个相关资源的权限,而不是为每个单个资源类型创建单独的策略,从而简化策略管理。

例如,授予对 datacc-family 资源类型的访问权限等同于授予对相关资源类型的访问权限,例如 datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests 以及该系列中的所有资源类型。

聚合资源类型

单个资源类型

在定义 IAM 策略时,这些资源类型可以单独使用,也可以作为聚合资源类型的一部分使用。

以下资源属于 datacc-family

有关动词和资源类型组合的详细信息

下表显示了每个动词所涵盖的权限和 API 操作。当您从 inspect > read > use > manage 进行访问时,访问级别是累积的。

表单元格中的加号 ( + ) 指示与前面的动词相比的增量访问,而无额外指示动词未提供超出上一级别的额外权限或 API 操作。

例如,对于 datacc-infrastructures 资源类型,read 动词除了 inspect 动词中包含的权限或 API 操作外,不提供任何其他权限或 API 操作。但是,usemanage 动词会授予额外的权限并包括对其他 API 操作的访问权限。

datacc 系列

命令动词 权限
INSPECT DATACC_INFRASTRUCTURE_INSPECT
DATACC_VMCLUSTER_NETWORK_INSPECT
DATACC_VMINSTANCE_INSPECT
DATACC_WR_INSPECT
READ inspect +
DATACC_INFRASTRUCTURE_READ
DATACC_VMCLUSTER_NETWORK_READ
DATACC_VMINSTANCE_READ
DATACC_WR_READ
USE 阅读 +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
DATACC_VMINSTANCE_UPDATE
管理 use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE
DATACC_WR_DELETE

数据账户基础结构

命令动词 权限
INSPECT DATACC_INFRASTRUCTURE_INSPECT
READ 检验 +
DATACC_INFRASTRUCTURE_READ
USE 阅读 +
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
管理 使用 +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE

datacc-vmcluster-networks

命令动词 权限
INSPECT DATACC_VMCLUSTER_NETWORK_INSPECT
READ 检验 +
DATACC_VMCLUSTER_NETWORK_READ
USE 阅读 +
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
管理 使用 +
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE

datacc-vminstances

命令动词 权限
INSPECT DATACC_VMINSTANCE_INSPECT
READ 检验 +
DATACC_VMINSTANCE_READ
USE 阅读 +
DATACC_VMINSTANCE_UPDATE
管理 使用 +
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE

datacc-workrequests

命令动词 权限
INSPECT DATACC_WR_INSPECT
READ 检验 +
DATACC_WR_READ
USE 与读数相同

每个 API 操作所需的权限

下表按逻辑顺序列出 API 操作,这些操作按资源类型分组。

数据账户基础结构

API 操作 所需权限
创建基本基础结构 DATACC_INFRASTRUCTURE_CREATE
GetBase 基础结构 DATACC_INFRASTRUCTURE_READ
更新基本基础结构 DATACC_INFRASTRUCTURE_UPDATE
删除基本基础结构 DATACC_INFRASTRUCTURE_DELETE
Activate 基本基础结构 DATACC_INFRASTRUCTURE_UPDATE
更改基础结构区间 DATACC_INFRASTRUCTURE_MOVE
下载基本基础结构配置文件 DATACC_INFRASTRUCTURE_READ

datacc-vmcluster-networks

API 操作 所需权限
创建 BaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_CREATE
ListBaseVmCluster 网络 DATACC_VMCLUSTER_NETWORK_INSPECT
获取 BaseVmCluster 网络 DATACC_VMCLUSTER_NETWORK_READ
更新 BaseVmCluster 网络 DATACC_VMCLUSTER_NETWORK_UPDATE
ChangeBaseVmCluster 网络区间 DATACC_VMCLUSTER_NETWORK_MOVE
删除 BaseVmClusterNetwork DATACC_VMCLUSTER_NETWORK_DELETE
GenerateRecommendVmClusterNetwork DATACC_VMCLUSTER_NETWORK_CREATE
验证推荐的 VmClusterNetwork DATACC_VMCLUSTER_NETWORK_UPDATE

datacc-vminstances

API 操作 所需权限
创建实例 DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE
列表实例 DATACC_VMINSTANCE_INSPECT
获取实例 DATACC_VMINSTANCE_READ
更新实例 DATACC_VMINSTANCE_UPDATE
更改实例区间 DATACC_VMINSTANCE_MOVE
删除实例 DATACC_VMINSTANCE_DELETE
StartInstance DATACC_VMINSTANCE_UPDATE
StopInstance DATACC_VMINSTANCE_UPDATE
重新启动实例 DATACC_VMINSTANCE_UPDATE

datacc-workrequests

API 操作 所需权限
ListWorkRequests DATACC_WR_INSPECT
GetWorkRequest DATACC_WR_READ
ListWorkRequestErrors DATACC_WR_INSPECT
ListWorkRequestLogs DATACC_WR_INSPECT

有关详细信息,请参阅策略概述