Quy tắc phân quyền
Quy tắc phân quyền
Updated on 16 Apr 2024

Mối quan hệ IAM trong User group

Quy tắc: Mối quan hệ giữa field Resource typetag : AND

Mô tả: Trường hợp người dùng chọn VPC và tag để giới hạn, có nghĩa người dùng trong User group đó bị giới hạn chỉ có quyền truy cập vào VPC được chọn và resource được đánh tag đã chọn.

Ví dụ:

  • Bước 1: Người dùng tạo User group 1

    • Role: Admin (với các permisison CRUD instance)

    • VPC 1,2, Tag 1,2,3

  • Bước 2: Thêm user A vào user group 1 => User A có quyền của role admin trên VPC 1,2 và chỉ có quyền trên các resource được đánh tag 1,2,3

Mối quan hệ IAM giữa các User group

Quy tắc: các user group độc lập, không bị ràng buộc lẫn nhau

Mô tả: khi được thêm vào 2 user group thì user sẽ có quyền của cả 2 user group, không bị ràng buộc bởi giới hạn của user group khác

Ví dụ 1: User group không có giới hạn VPC/tag giống nhau

Bước 1: User tạo 2 User group

  • User group 1:

    • Role: Admin (với các permisison CRUD instance)

    • VPC 1

    • Tag 1,2,3

  • User group 2:

    • Role: Admin (với các permisison CRUD instance)

    • VPC 2

    • Tag 4,5,6

Bước 2:

  • User add user A vào User group 1 => A có quyền của user group 1 role admin trên VPC 1 và chỉ có quyền trên các resource được đánh tag 1,2,3

  • User add user B vào User group 2 => B có quyền của user group 2 role admin trên VPC 2 và chỉ có quyền trên các resource được đánh tag 4,5,6

Ví dụ 2: User group có một số giới hạn VPC/ tag trùng nhau

Bước 1: User tạo 2 User group

  • User group 1:

    • Role: Admin (với các permisison CRUD instance)

    • VPC 1,2

    • Tag 1,2,3

  • User group 2:

    • Role: Admin (với các permisison CRUD instance)

    • VPC 1,2,3

    • Tag 1,2,3,4,5

Bước 2:

  • User add user A vào User group 1 => A có quyền của user group 1 role admin trên VPC 1,2 và chỉ có quyền trên các resource được đánh tag 1,2,3

  • User add user B vào User group 1,2 => B có quyền xem được resource có gắn tag được giới hạn trên cả 2 user group, B được áp dụng quyền trên user group 2