云防火墙 CFW-CFW权限管理:特殊权限策略

时间:2024-04-19 19:26:08

特殊权限策略

CFW部分功能依赖于弹性云服务器(Elastic Cloud Server, ECS)、虚拟私有云(Virtual Private Cloud, VPC)等云服务,因这些云服务中部分功能不支持企业项目,将“CFW FullAccess”“CFW ReadOnlyAccess”两个系统策略授权到企业项目维度后会造成部分权限失效。

所以需要使用华为云账户自行创建两条系统策略,具体创建步骤请参见:创建自定义策略

  • CFW依赖的云服务中不支持企业项目的功能需要按照以下内容添加权限,其中云日志服务(Log Tank Service,简称LTS)在CFW页面操作时需授权LTS服务全部权限。
    {
        "Version": "1.1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "vpc:quotas:list",
                    "vpc:publicipTags:get"
                ]
            },
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:availabilityZones:list"
                ]
            },
            {
                "Effect": "Allow",
                "Action": [
                    "lts:groups:list",
                    "lts:groups:get",
                ]
            }
        ]
    }
  • CFW依赖全局服务的权限:
    {
        "Version": "1.1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "eps:resources:list"
                ]
            },
            {
                "Effect": "Allow",
                "Action": [
                    "tms:predefineTags:list"
                ]
            }
        ]
    }
support.huaweicloud.com/productdesc-cfw/cfw_01_0006.html