如何给子账户添加CBS系统角色,操作步骤是什么?
- 前端开发
- 2026-08-11
- 8
在华为CBS系统(云备份服务)中,通过IAM用户组授权相应CBS系统角色,是管理子账户权限的标准操作,核心步骤为:创建用户组、绑定策略、添加子账户。
华为云CBS子账户权限设置步骤
创建IAM用户与用户组
在华为云控制台,进入“统一身份认证服务”IAM模块,先创建用户组,例如命名为“cbs_backup_team”,再创建子账户,类型选择“IAM用户”,填写用户名和初始密码,创建时无需立即授权,后续通过用户组统一管理。
授权CBS系统角色策略
在IAM页面找到刚才创建的用户组,点击“授权”,在搜索框中输入“CBS”或“云备份”,系统会列出预定义的CBS系统角色,包括“CBS Administrator”、“CBS FullAccess”、“CBS ReadOnlyAccess”等,选择需要的角色,点击“确定”,授权范围建议选择“全局服务”,避免跨区域权限遗漏。

添加子账户至用户组完成权限分配
进入用户组详情页,点击“添加用户”,勾选之前创建的子账户,确认添加,此时子账户已继承用户组的CBS角色权限,子账户登录控制台后,即可在云备份服务中执行对应操作,如查看备份策略、创建备份副本等。
华为CBS系统角色添加方法详解
通过IAM控制台添加角色
- 登录主账户,进入IAM服务。
- 选择“用户组”,点击目标用户组名称。
- 在“授权管理”页签,点击“授权”。
- 策略筛选选择“系统角色”,勾选“CBS FullAccess”等角色。
- 点击“确定”完成授权。
- 随后在“用户管理”页签将子账户加入该用户组。
使用CLI命令行添加角色
对于批量管理场景,可通过华为云CLI工具执行,以下为示例命令:
hcloud IAM CreateUserGroup --name "cbs_operators" hcloud IAM AttachGroupPolicy --group-name "cbs_operators" --policy-name "CBS FullAccess" hcloud IAM AddUserToGroup --group-name "cbs_operators" --user-name "subuser1"
执行前需确保CLI已配置凭证,且主账户有相应权限,此方法适合自动化运维,减少人工操作失误。

验证子账户权限
子账户登录后,进入云备份服务控制台,尝试创建备份策略或浏览备份列表,若页面显示“无权限”或功能按钮灰色,则需检查用户组授权是否准确,另一种验证方式:在主账户下使用IAM“权限检测”功能,输入子账户名称和CBS服务,系统会列出当前角色权限。
华为云备份服务子账号授权常见问题
为什么添加角色后子账户仍无法操作
多数情况下,这是因为授权范围未包含所需区域,华为CBS系统角色在全局服务授权时已覆盖所有区域,但若手工指定了授权区域,子账户仅能在该区域操作,检查授权时选择“全局服务”即可解决,部分CBS操作依赖其他服务权限,如云硬盘EVS,需同时授予对应权限。

不同CBS角色权限区别
华为云CBS系统角色分为三种级别:
- CBS Administrator:完全管理权限,可创建、删除、修改备份策略和备份副本,适合管理员。
- CBS FullAccess:操作权限,但无法管理用户权限,适合日常运维人员。
- CBS ReadOnlyAccess:只读权限,仅能查看备份列表和详情,适合审计或监控场景。
选择角色时,应根据子账户实际职责,避免权限过大或过小,行业共识认为,最小权限原则是权限管理的最佳实践。
跨区域子账户授权注意事项
如果子账户需要操作多个区域的CBS资源,授权时需选择“全局服务”,或分别在每个区域授权,注意,华为CBS系统的备份数据默认与区域绑定,跨区域恢复需使用备份复制功能,此功能需要额外授权CBS Administrator角色,据华为云官方文档,跨区域复制策略需在源区域和目标区域都配置相应权限。
华为云CBS子账户添加角色常见问题
CBS系统角色与自定义策略的区别是什么?
CBS系统角色是华为云预定义的一组权限集合,覆盖常见场景,开箱即用,自定义策略允许更细粒度的权限控制,例如限制只能备份特定云硬盘,对于大多数子账户场景,使用系统角色即可满足需求,自定义策略适用于需要精细管控的企业。
云备份服务子账号授权后,如何限制备份费用?
可以在CBS策略中附加“条件键”,限制备份存储库的容量或数量,但更直接的做法是:在IAM用户组中绑定“CBS ReadOnlyAccess”角色,仅允许子账户查看备份情况;再通过主账户或管理账户进行备份操作和预算控制,华为云提供成本中心功能,可设置预算告警,知会子账户费用超支情况。
华为云北京区域子账户配置CBS角色时,是否与其他区域有差异?
没有差异,华为云CBS系统角色在所有区域统一管理,北京区域与上海、广州等区域使用相同的IAM角色体系,授权时若选择“全局服务”,子账户在北京区域即可正常使用云备份服务,若遇到权限问题,优先检查授权范围是否覆盖目标区域。