视频帮助 - 统一身份认证服务 IAM
None 服务介绍 产品介绍 03:41 了解什么是云搜索服务 特性讲解 策略介绍 03:33 了解什么是IAM策略功能 Elasticsearch增强能力 07:15 了解CSS的Elasticsearch增强能力 操作指导 获取IAM用户Token 04:50 通过Explorer
审计与监控 - 统一身份认证服务 IAM
审计与监控 云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。
身份认证 - 统一身份认证服务 IAM
密码策略 访问密钥 华为云通过AK识别访问用户的身份,通过SK对请求数据进行签名验证,用于确保请求的机密性、完整性和请求者身份的正确性。 访问密钥 临时访问密钥 临时访问密钥除了具备访问密钥特性,还具备时效性,可对有效期进行设置,到期后无法重复使用,只能重新获取。
安全设置 - 统一身份认证服务 IAM
安全设置 修改账号操作保护策略 - UpdateDomainProtectPolicy 查询账号操作保护策略 - ShowDomainProtectPolicy 修改账号密码策略 - UpdateDomainPasswordPolicy 查询账号密码策略 - ShowDomainPasswordPolicy
IAM支持审计的关键操作 - 统一身份认证服务 IAM
IAM支持审计的关键操作 操作场景 云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。
项目管理 - 统一身份认证服务 IAM
项目管理 查询指定条件下的项目列表 - KeystoneListProjects 查询指定IAM用户的项目列表 - KeystoneListProjectsForUser 查询IAM用户可以访问的项目列表 - KeystoneListAuthProjects 创建项目 - KeystoneCreateProject
访问密钥泄露处理方案 - 统一身份认证服务 IAM
系统通过Access Key ID识别访问用户的身份,通过Secret Access Key进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。 访问密钥泄露会对您账号下的资源安全带来威胁,导致账号下的核心资产泄露,产生非预期的费用或恶意勒索等。
IAM功能 - 统一身份认证服务 IAM
审计 云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪、问题回溯和问题定位等常见应用场景。
多因素认证概述 - 统一身份认证服务 IAM
启用Windows Hello的安全密钥后,当需要验证身份时,需要提供指纹、PIN码或人脸识别进行验证。 多因素认证应用的场景 多因素认证主要应用于登录保护以及操作保护。IAM用户绑定虚拟MFA可以应用于登录保护和操作保护,而绑定安全密钥只能应用于登录保护。
创建永久访问密钥 - CreatePermanentAccessKey - 统一身份认证服务 IAM
系统通过AK识别访问用户的身份,通过SK进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。在控制台创建访问密钥的方式请参见:访问密钥。 该接口可以使用全局区域的Endpoint和其他区域的Endpoint调用。
配置安全密钥 - 统一身份认证服务 IAM
图1 设置Windows Hello 如果Windows设备不支持开启人脸识别和指纹,将不会出现“面孔”、“指纹”等选项。FIDO2协议将会根据您设备支持的认证类型弹出对应的选项。 输入PIN码(或识别面孔、指纹),系统认证成功后,将会出现绑定成功的提示弹窗。
服务和终端节点 - 统一身份认证服务 IAM
服务和终端节点 查询服务列表 - KeystoneListServices 查询服务详情 - KeystoneShowService 查询服务目录 - KeystoneShowCatalog 查询终端节点列表 - KeystoneListEndpoints 查询终端节点详情 - KeystoneShowEndpoint
用户组管理 - 统一身份认证服务 IAM
用户组管理 查询用户组列表 - KeystoneListGroups 查询用户组详情 - KeystoneShowGroup 创建用户组 - KeystoneCreateGroup 更新用户组 - KeystoneUpdateGroup 删除用户组 - KeystoneDeleteGroup
获取用户的临时访问密钥和securitytoken - CreateTemporaryAccessKeyByToken - 统一身份认证服务 IAM
说明: 仅OBS服务识别临时访问密钥中的policy限制,此处Statement的参数定义请参考OBS服务《权限配置指南》中的“策略结构&语法”。
管理IAM用户的访问密钥 - 统一身份认证服务 IAM
系统通过AK识别访问用户的身份,通过SK进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。 如果IAM用户不能登录控制台,在需要使用访问密钥或者访问密钥遗失的情况下,可以由管理员在IAM中管理IAM用户的访问密钥。
IAM用户登录华为云 - 统一身份认证服务 IAM
使用IAM用户专属链接登录时,系统会自动识别用户的账号名,用户仅需要填写用户名和密码,方便用户快速登录。 管理员在IAM控制台,复制“IAM用户登录链接”,并将链接发送给用户。
获取委托的临时访问密钥和securitytoken - CreateTemporaryAccessKeyByAgency - 统一身份认证服务 IAM
说明: 仅OBS服务识别临时访问密钥中的policy限制。如果您获取临时访问密钥时设置了policy参数,访问非OBS服务时policy不生效,比如访问ECS服务时,临时访问密钥仅代表用户或委托的权限,不与policy限制取交集。
IAM用户概述 - 统一身份认证服务 IAM
图1 账号和IAM用户的关系 如何标识IAM用户 当您创建IAM用户时,IAM提供以下方法来识别该用户: IAM用户的用户名,这是您在创建IAM用户时指定的名称。 IAM用户ID,这是您在创建IAM用户时生成的用户唯一标识。
IAM的安全使用最佳实践 - 统一身份认证服务 IAM
开通云审计服务 您可以通过云审计服务(Cloud Trace Service,CTS)对IAM的关键操作事件进行收集、存储和查询,用于安全分析、合规审计、资源跟踪和问题定位等。为了方便查看IAM的关键操作事件,例如创建用户、删除用户等,建议您开启云审计服务。
获取联邦用户的临时访问密钥和securitytoken - 统一身份认证服务 IAM
说明: 仅OBS服务识别临时访问密钥中的policy限制,此处Statement的参数定义请参考OBS服务《权限配置指南》中的“策略结构&语法”。

