workspace.basaltic.sh. Conceder workspace:* ações em políticas de organização. As ações de faturamento, cota e auditoria também são avaliadas no domínio de política da organização. As políticas do IAM de conta nunca concedem essas ações, mesmo com um curinga de ação.
Os usuários herdam políticas da organização diretamente e por meio de grupos de usuários. As funções e contas de serviço recebem apenas políticas da organização explicitamente delegadas a elas. Uma sessão de função usa as concessões da função, não as de sua origem.
Nomes de recursos
/inline-policy/<name> ao CRN principal. O limite de permissão de um usuário anexa /permission-boundary/default. Definir esse limite também requer workspace:GetPolicy na política escolhida.
As ações
A tabela inclui ações primárias. Verificações adicionais de conta de destino para delegação de organização e atribuição de função são descritas abaixo.
Membros humanos podem ler sua própria organização através da associação. Identidades de máquina precisam de
workspace:GetOrganization. Listagem de organização retorna as associações humanas. O login pessoal, a aceitação de convites e a troca da organização ativa continuam sendo fluxos de autenticação do IAM.
Anexando políticas de organização a pessoas
workspace:AttachPolicy e workspace:DetachPolicy requerem autorização tanto na política da organização quanto no usuário ou grupo de destino. Use os CRNs concretos de ambos os recursos; as políticas do sistema têm seu namespace CRN de sistema separado.
Delegando políticas de organização
Uma conta de função ou serviço pode ter permissões de organização para coletores de faturamento, trabalhos de integração ou outras automações. Sua guia de política de console tem tabelas separadas de Account policies e Organization policies. Os endpoints de anexo da organização estão no Workspace, não no IAM:
POST aceita
policy_id, o UUID da política da organização. DELETE acrescenta esse UUID ao caminho. GET lista os anexos de política da organização. O UUID do destino é resolvido dentro da organização atual e da conta proprietária; ele não move a identidade do chamador para essa conta.
A delegação é autorizada por concessão de espaço de trabalho:
Use uma concessão de espaço de trabalho que cubra a política e o destinatário pretendido. Uma função de Administrador de conta sozinha não pode delegar autoridade da organização. O console usa sua sessão pessoal do Workspace para essas concessões da organização.
Alterações confidenciais que transferem a autoridade de uma identidade já delegada também exigem permissão de delegação de espaço de trabalho. A administração de política de conta sozinha não pode obter acesso da organização passando uma função ou emitindo uma nova credencial.
Atribuições de função de conta
As atribuições de função vinculam um usuário ou grupo da organização a uma função em uma conta. Eles fornecem a permissão de origem para a troca AssumeRole de um humano. A confiança do destino ainda é necessária e a criação de atribuições nunca altera a confiança. Criar uma atribuição requerworkspace:AssignAccountRole na conta. A função de destino deve pertencer a essa conta e organização. Listando e removendo atribuições use workspace:ListAccountRoleAssignments e workspace:RemoveAccountRoleAssignment.
O humano atual pode descobrir suas atribuições efetivas através de GET /v1/account-roles. Isso é diferente da lista de contas administrativas; um usuário não precisa receber workspace:ListAccounts simplesmente para escolher uma função atribuída. Consulte acesso à conta.
