当前位置:首页 > 前端开发 > 正文

如何给子账户添加CBS系统角色,操作步骤是什么?

在华为CBS系统(云备份服务)中,通过IAM用户组授权相应CBS系统角色,是管理子账户权限的标准操作,核心步骤为:创建用户组、绑定策略、添加子账户。

华为云CBS子账户权限设置步骤

创建IAM用户与用户组

在华为云控制台,进入“统一身份认证服务”IAM模块,先创建用户组,例如命名为“cbs_backup_team”,再创建子账户,类型选择“IAM用户”,填写用户名和初始密码,创建时无需立即授权,后续通过用户组统一管理。

授权CBS系统角色策略

在IAM页面找到刚才创建的用户组,点击“授权”,在搜索框中输入“CBS”或“云备份”,系统会列出预定义的CBS系统角色,包括“CBS Administrator”、“CBS FullAccess”、“CBS ReadOnlyAccess”等,选择需要的角色,点击“确定”,授权范围建议选择“全局服务”,避免跨区域权限遗漏。

如何给子账户添加CBS系统角色,操作步骤是什么? 第1张

添加子账户至用户组完成权限分配

进入用户组详情页,点击“添加用户”,勾选之前创建的子账户,确认添加,此时子账户已继承用户组的CBS角色权限,子账户登录控制台后,即可在云备份服务中执行对应操作,如查看备份策略、创建备份副本等。

华为CBS系统角色添加方法详解

通过IAM控制台添加角色

  • 登录主账户,进入IAM服务。
  • 选择“用户组”,点击目标用户组名称。
  • 在“授权管理”页签,点击“授权”。
  • 策略筛选选择“系统角色”,勾选“CBS FullAccess”等角色。
  • 点击“确定”完成授权。
  • 随后在“用户管理”页签将子账户加入该用户组。

使用CLI命令行添加角色

对于批量管理场景,可通过华为云CLI工具执行,以下为示例命令:

hcloud IAM CreateUserGroup --name "cbs_operators" hcloud IAM AttachGroupPolicy --group-name "cbs_operators" --policy-name "CBS FullAccess" hcloud IAM AddUserToGroup --group-name "cbs_operators" --user-name "subuser1"

执行前需确保CLI已配置凭证,且主账户有相应权限,此方法适合自动化运维,减少人工操作失误。

如何给子账户添加CBS系统角色,操作步骤是什么? 第2张

验证子账户权限

子账户登录后,进入云备份服务控制台,尝试创建备份策略或浏览备份列表,若页面显示“无权限”或功能按钮灰色,则需检查用户组授权是否准确,另一种验证方式:在主账户下使用IAM“权限检测”功能,输入子账户名称和CBS服务,系统会列出当前角色权限。

华为云备份服务子账号授权常见问题

为什么添加角色后子账户仍无法操作

多数情况下,这是因为授权范围未包含所需区域,华为CBS系统角色在全局服务授权时已覆盖所有区域,但若手工指定了授权区域,子账户仅能在该区域操作,检查授权时选择“全局服务”即可解决,部分CBS操作依赖其他服务权限,如云硬盘EVS,需同时授予对应权限。

如何给子账户添加CBS系统角色,操作步骤是什么? 第3张

不同CBS角色权限区别

华为云CBS系统角色分为三种级别:

  • CBS Administrator:完全管理权限,可创建、删除、修改备份策略和备份副本,适合管理员。
  • CBS FullAccess:操作权限,但无法管理用户权限,适合日常运维人员。
  • CBS ReadOnlyAccess:只读权限,仅能查看备份列表和详情,适合审计或监控场景。

    选择角色时,应根据子账户实际职责,避免权限过大或过小,行业共识认为,最小权限原则是权限管理的最佳实践。

跨区域子账户授权注意事项

如果子账户需要操作多个区域的CBS资源,授权时需选择“全局服务”,或分别在每个区域授权,注意,华为CBS系统的备份数据默认与区域绑定,跨区域恢复需使用备份复制功能,此功能需要额外授权CBS Administrator角色,据华为云官方文档,跨区域复制策略需在源区域和目标区域都配置相应权限。

华为云CBS子账户添加角色常见问题

CBS系统角色与自定义策略的区别是什么?

CBS系统角色是华为云预定义的一组权限集合,覆盖常见场景,开箱即用,自定义策略允许更细粒度的权限控制,例如限制只能备份特定云硬盘,对于大多数子账户场景,使用系统角色即可满足需求,自定义策略适用于需要精细管控的企业。

云备份服务子账号授权后,如何限制备份费用?

可以在CBS策略中附加“条件键”,限制备份存储库的容量或数量,但更直接的做法是:在IAM用户组中绑定“CBS ReadOnlyAccess”角色,仅允许子账户查看备份情况;再通过主账户或管理账户进行备份操作和预算控制,华为云提供成本中心功能,可设置预算告警,知会子账户费用超支情况。

华为云北京区域子账户配置CBS角色时,是否与其他区域有差异?

没有差异,华为云CBS系统角色在所有区域统一管理,北京区域与上海、广州等区域使用相同的IAM角色体系,授权时若选择“全局服务”,子账户在北京区域即可正常使用云备份服务,若遇到权限问题,优先检查授权范围是否覆盖目标区域。

0