安全与治理-身份和权限管理:跨账号委托授权

时间:2024-05-13 09:28:05

跨账号委托授权

在Landing Zone的多账号运行环境中,通常会涉及不同账号间的资源互访诉求,特别是针对安全运营、运维监控等账号下的用户需要跨账号访问其他子账号下的资源。在华为云上使用跨账号委托的机制来满足该诉求。委托时的最佳实践如下:
  • 委托是基于账号间的信任。被委托方建议通过权限管控,授权云用户去使用委托,而不是允许所有云用户都可以使用委托方创建的委托。
  • 建议对委托实施最小授权原则。
  • 委托的配置过程如下:
    1. 账号 A 在其IAM中创建一个委托将资源访问权限委托给账号B
      图4 委托的配置1
    2. 账号B再将被委托的资源访问权限授予本账号的IAM用户,由后者管理账号A中的资源。
      图5 委托的配置2
      图6 权限授予的例子如下

      用你获得的委托IP替代上面的字符串“b36b1258b5dc41a4aa8255508xxx...” ,其他的地方不要修改。

    3. 账号 B 或者被授权的用户切换角色到账号A,即可访问和管理账号A的资源。
      图7 委托的配置4

support.huaweicloud.com/landingzone-sag/landingzone_11.html