配置审计 CONFIG-配置资源记录器:跨账号授权

时间:2024-05-17 14:18:26

跨账号授权

  • 跨账号授予SMN主题发送通知的权限
    1. 用授权账号登录管理控制台,进入对应区域的SMN服务控制台。
    2. 参考设置主题策略对待授权账号授予相关SMN主题的权限。
  • 跨账号授予OBS桶存储文件的权限
    1. 用授权账号登录管理控制台,进入OBS管理控制台。
    2. 参考自定义创建桶策略(JSON视图)对待授权账号授予相关OBS桶的权限。

      将如下策略添加到桶策略中:

      {
          "Statement": [
              {
                  "Sid": "org-bucket-policy",
                  "Effect": "Allow",
                  "Principal": {
                      "ID": [
                          "domain/account ID:agency/rms_tracker_agency"  //account ID为需要被授权账号的domain_id;rms_tracker_agency为被授权的委托名称
                     ]
                  },
                  "Action": [
                      "PutObject"
                  ],
                  "Resource": [
                      "targetBucketName/RMSLogs/*/Snapshot/*",
                      "targetBucketName/RMSLogs/*/Notification/*"
                  ]
              }
          ]
      }

      桶策略的授权对象是创建资源记录器时使用的委托,授权资源为资源记录器转储的文件路径(如果在配置资源记录器时为转储的OBS桶指定了前缀,则资源记录器转储的文件路径也需添加相应前缀),授权操作为写入文件到OBS桶所需的PutObject操作。

support.huaweicloud.com/usermanual-rms/rms_04_0200.html