資源的原則詳細資訊
本主題提供撰寫 OCI Identity and Access Management (IAM) 原則以控制對 Oracle Base Database Cloud@Customer 和 Oracle Data Infrastructure Cloud@Customer 資源之存取的詳細資訊。
只支援一般變數。如需詳細資訊,請參閱原則參照中的所有要求的一般變數。
資源型態
資源類型代表可透過 IAM 原則存取或管理的特定資源種類。某些資源類型是聚總資源類型,它會在單一原則建構下將多個相關資源類型分組。
使用聚總資源類型可讓您使用單一原則敘述句來授予多個相關資源的權限,而不是為每個個別的資源類型建立個別的原則,藉此簡化原則管理。
例如,授與 datacc-family 資源類型的存取權等同於授與相關資源類型的存取權,例如 datacc-infrastructures、datacc-vmcluster-networks、datacc-vminstances、datacc-workrequests 以及系列內的所有資源類型。
聚總資源類型
datacc-familydatabase-family
個別資源類型
這些資源類型可在定義 IAM 原則時,個別使用或作為聚總資源類型的一部分。
下列資源屬於 datacc-family。
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
動詞 + 資源類型組合的詳細資訊
下表顯示每個動詞所涵蓋的權限和 API 作業。從 inspect > read > use > manage 進行存取時,會累計存取層次。
表格儲存格中的加號 ( +) 表示動詞前面與動詞相比的增量存取,而不多加表示動詞並未提供前一層以外的額外權限或 API 作業。
例如,對於 datacc-infrastructures 資源類型,read 動詞在 inspect 動詞包含的動詞之外,不提供額外的權限或 API 作業。不過,use 和 manage 動詞會授予其他權限,並包含對其他 API 作業的存取權。
資料接種族
| 動詞 | 權限 |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | 檢查 + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | 閱讀 + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| 管理 | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
資料存取基礎架構
| 動詞 | 權限 |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | inspect + DATACC_INFRASTRUCTURE_READ |
| USE | 閱讀 + DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| 管理 | 使用 + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVE |
datacc-vmcluster- 網路
| 動詞 | 權限 |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | inspect + DATACC_VMCLUSTER_NETWORK_READ |
| USE | 閱讀 + DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| 管理 | 使用 + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVE |
資料存取管理
| 動詞 | 權限 |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | inspect + DATACC_VMINSTANCE_READ |
| USE | 讀取 + DATACC_VMINSTANCE_UPDATE |
| 管理 | 使用 + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVE |
資料存取工作要求
| 動詞 | 權限 |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | inspect + DATACC_WR_READ |
| USE | 與讀取相同 |
每個 API 作業所需的權限
下表列出依資源類型分組的邏輯順序 API 作業。
資料存取基礎架構
| API 作業 | 需有許可權 |
|---|---|
| 建立基礎基礎架構 | DATACC_INFRASTRUCTURE_CREATE |
| 取得基礎基礎架構 | DATACC_INFRASTRUCTURE_READ |
| 更新基礎基礎架構 | DATACC_INFRASTRUCTURE_UPDATE |
| 刪除基礎基礎架構 | DATACC_INFRASTRUCTURE_DELETE |
| ActivateBaseInfrastructure | DATACC_INFRASTRUCTURE_UPDATE |
| 變更基礎架構區間 | DATACC_INFRASTRUCTURE_MOVE |
| 下載基礎基礎架構組態檔 | DATACC_INFRASTRUCTURE_READ |
datacc-vmcluster- 網路
| API 作業 | 需有許可權 |
|---|---|
| 建立基礎虛擬叢集網路 | DATACC_VMCLUSTER_NETWORK_CREATE |
| 列出基礎 VM 叢集網路 | DATACC_VMCLUSTER_NETWORK_INSPECT |
| 取得基礎 VM 叢集網路 | DATACC_VMCLUSTER_NETWORK_READ |
| 更新基礎 VM 叢集網路 | DATACC_VMCLUSTER_NETWORK_UPDATE |
| 變更基礎 VM 叢集網路區間 | DATACC_VMCLUSTER_NETWORK_MOVE |
| 刪除基礎 VM 叢集網路 | DATACC_VMCLUSTER_NETWORK_DELETE |
| 產生建議 VM 叢集網路 | DATACC_VMCLUSTER_NETWORK_CREATE |
| 驗證建議的 VM 叢集網路 | DATACC_VMCLUSTER_NETWORK_UPDATE |
資料存取管理
| API 作業 | 需有許可權 |
|---|---|
| 建立執行處理 | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| 清單執行環境 | DATACC_VMINSTANCE_INSPECT |
| 取得例項 | DATACC_VMINSTANCE_READ |
| 更新執行處理 | DATACC_VMINSTANCE_UPDATE |
| 變更執行處理區間 | DATACC_VMINSTANCE_MOVE |
| 刪除執行處理 | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| 重新啟動執行處理 | DATACC_VMINSTANCE_UPDATE |
資料存取工作要求
| API 作業 | 需有許可權 |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
如需詳細資訊,請參閱原則總覽。