Pular para o conteúdo principal

Como configurar permissões

O acesso é dado atribuindo um grupo a uma pessoa, sobre um alvo. Esta página cobre as três coisas que você fará na prática: atribuir um grupo, criar o seu próprio e o caso de exceção, que é conceder uma permissão avulsa.

Pré-requisitos​

  • iam:group:assign para atribuir grupos, iam:group:manage para criar, iam:grant:create para concessões diretas.
  • O vocabulário de O que é o IAM.

Atribuir um grupo a alguém​

  1. Abra o IAM e vá para a aba Assigned groups.
  2. Clique em Assign group.
  3. User: escolha a pessoa.
  4. Group: escolha o grupo. Só aparecem os grupos que você tem permissão de distribuir.
  5. Target: escolha o customer ou VDC em que o acesso vale. O escopo em si vem do grupo, então não há o que selecionar ali. Um grupo de VDC pede um VDC, um grupo de customer pede um customer.
  6. Governance: escreva o motivo. É obrigatório e fica registrado no log de auditoria.
  7. Confira o resumo e confirme.

O acesso passa a valer na próxima renovação do token da pessoa, em cerca de cinco minutos.

O acesso por grupo não expira. Ele vale até alguém remover a atribuição.

Criar o seu próprio grupo​

Quando nenhum dos grupos padrão servir, monte um:

  1. Vá para a aba Groups e clique em Create group.
  2. Dê um nome e uma descrição que diga para que o grupo serve.
  3. Escolha o tipo de escopo em que ele pode ser atribuído. Esta é a decisão que mais importa: um grupo de VDC só poderá ser atribuído a VDCs, e um grupo de customer só a customers. Isso não muda depois, na hora de atribuir.
  4. Selecione as permissões no catálogo. Filtre por domínio para encontrá-las.
  5. Salve e atribua exatamente como um grupo padrão.

Grupos internos são somente leitura. Para partir de um deles, duplique e edite a cópia.

Conceder uma permissão avulsa​

Para uma exceção pontual, pule os grupos:

  1. Vá para a aba Grants e clique em Create grant.
  2. Escolha a pessoa e a permissão.
  3. Escolha o escopo e, quando ele exigir, o alvo. Uma permissão não está presa a um único nível como um grupo está, então aqui você escolhe o escopo.
  4. Defina a data de expiração. É obrigatória e precisa ser futura.
  5. Escreva o motivo e confirme.

Veja Como dar acesso temporário para renovar e revogar.

Use com parcimônia. Se várias pessoas precisam da mesma exceção, crie um grupo. Concessões espalhadas por usuários são o que torna o acesso impossível de revisar depois.

Observações​

  • Você não concede o que não possui. As listas são filtradas pelo seu próprio acesso, no alvo que você escolheu.
  • Permissões apenas se somam. Para tirar acesso, remova a atribuição ou revogue a concessão. Não existe regra de negação.
  • Use a aba Permissions de uma pessoa para ver tudo que ela possui e a origem de cada item.

Relacionados​