方案概述
腾讯云账号是用来承载云上服务的资源容器,不同账号之间默认资源相互隔离。在单个腾讯云账号内,会存在同时部署了多个应用资源的情况,对于不同应用的资源,甚至同个应用的不同资源,企业管理员希望公司员工仅能访问和操作所负责应用的资源。本方案将介绍如何通过访问管理 CAM 和标签 Tag 搭建可扩展的账号结构,实现账号内资源的隔离访问。

方案优势
实现账号内多业务间的资源隔离访问
账号内同时部署多个业务时,通过该方案能够实现不同业务资源的隔离访问,例如参与游戏业务的员工登录云控制台后,仅能看到和操作游戏业务的相关资源,无法查看和操作社交业务的资源。
能够灵活应对新增业务或业务内资源、人员变动情况
当业务内有人员岗位变动时,可以通过移入、移出用户组的方式,管控员工权限,操作灵活便捷。当有新增业务时,可以遵从设计模式,创建新的业务资源标签、创建新增业务的用户组、创建新增业务的权限策略,快速完成新业务的权限初始化,扩展性高。
帮助客户整体从资源分组规划、资源权限模型、用户权限管理流程三个方面设计资源权限管理体系,满足企业长期管理需求。
可复制性强,能够在多个业务账号内统一规划和使用
该方案具有较好的扩展性,企业内有多个业务账号时,可以在业务账号内均采用该方案进行权限模型规划,复制成本低。同时在多账号管理中,可以在集团账号内启用 SSO,进行多账号的统一登录设置;还可以通过控制中心 - 基线管理 - 预置标签功能,进行公司层面的资源标签规划,提升整体的管理效率。
客户场景
场景概述
某游戏公司由运维团队统一负责云环境的管理,企业在腾讯云上已有多个业务账号,每个业务账号内都有多个业务在运行。日常公司内多个不同职责的员工需要访问腾讯云,企业的运维希望统一规划云上账号权限,确保不同职能的员工仅能在职责范围内访问所负责业务的资源,保障操作安全。
适用客户
账号内有多个业务,希望能够精细化管理业务资源权限的企业客户。
方案架构
资源标签规划
标签(Tag)是腾讯云提供的云资源管理工具,通过为云资源关联标签,企业管理员可以从不同维度对具有相同特征的云资源进行分类、搜索和聚合,从而轻松管理云上资源。本方案中,将使用不同的标签来标记资源归属,划分权限。以下是标签结构的设计建议:

用户组规划
借助访问管理(CAM)的用户组,可以对相同职能的用户进行聚合管理,提升管理效率。用户组的设计采用职能身份&业务组合的形式。如企业内有产品、开发、运维三类职能员工需要访问云控制台,每个业务可以创建三个用户组:游戏业务开发组、游戏业务产品组、游戏业务运维组。
注意:
不同业务下的用户组之间,可以访问的资源范围不同。
相同业务的不同用户组之间,可以执行的操作不同,例如,产品组仅具备资源查看权限,开发组具备资源的修改、创建权限,运维组具备删除、重装等权限。

资源权限设计
按照账号内业务及职能角色创建用户组
按照企业内资源归属业务结构,进行标签规划
将云上资源打上所属业务标签
创建标签权限策略,按照标签隔离的策略语法进行书写
将不同的标签权限策略关联到对应的业务用户组上
为企业员工创建子用户,并加入对应的用户组

费用说明
产品名称 | 产品简介 | 费用说明 |
访问管理 | 访问管理(Cloud Access Management,CAM)可以帮助您安全、便捷地管理对腾讯云服务和资源的访问。您可以使用 CAM 创建子用户、用户组和角色,并通过策略控制其访问范围。 | 免费 |
标签 | 标签(Tag)是腾讯云推出的云资源管理工具,为您提供: 资源标签:轻量化的资源管理方式 标签授权:精细化的权限管控机制 标签分账:自动智能的账单成本归属 | 免费 |
集团账号管理 | 集团账号管理为企业客户提供云上多账号管理能力,您可以便捷地完成多个账号的统一授权管理、财务管理、资源共享管理以及操作审计等,通过这些功能,能够更好地满足企业的预算、安全性和合规性需求。 | 免费 |
控制中心 | 控制中心(Control Center)通过自动设置 Landing Zone,帮助企业管理员根据实践教程,从多账号的权限、财务、安全、合规等领域构建安全合规的云环境。 | 免费 |
注意事项
对有较多员工需要访问云上资源的企业,运维团队可提前规划资源权限设计,灵活满足员工对资源权限的访问需求:
提前完成资源标签规划,并配置标签权限策略,确保业务资源能够按照管理预期正确的关联标签。
启用用户 SSO,员工通过企业内部账号登录腾讯云,管理默认权限
提供 CAM 子用户申请和管理工具,员工按需申请腾讯云子用户
为需要访问云上资源的员工,提供腾讯云账号申请工具,员工需要填写岗位以及管理的业务,由运维团队审核后生成对应的腾讯云子用户,并为子用户关联业务标签。需要注意的是,员工的岗位会发生变化,需要定期对子用户进行审视。
按照业务、岗位职能管理子用户访问权限
运维团队可以按照企业岗位职能创建角色,并为角色关联权限策略,不同的角色可以操作的资源权限不同,例如开发组仅具备资源的创建、查看、编辑权限,不具备删除权限;在权限策略中,通过标签限定登录的子用户可以访问的资源范围。
建立临时权限申请工具
员工可能因为突发事项,需要临时访问业务范围外的资源,这时可以提供临时权限申请的工具,方便员工申请临时权限。临时权限需要明确访问的资源范围,操作的 API 范围,以及有效日期等。
说明:
按照具体资源和资源标签授权,仅对资源级的接口生效,对操作级的接口建议单独授权。
实施步骤
场景示例
以 VPC 产品为例,企业内的游戏事业部 - 游戏中心下有两个业务,射击游戏和足球游戏部署在同一个账号内,部门内日常有产品、研发、运维三类角色。现在企业内有开发员工 Bob 和 David 分别负责两个业务的开发工作。 因 VPC 产品的特殊性,开发员工仅具备查看权限,不具备编辑权限。
第一步:创建用户组

第二步:创建标签

第三步:将云资源关联标签
运维团队已提前完成 VPC 实例的创建(具体请参见 创建私有网络),有两个 VPC:vpc-2****z 和 vpc-a*****v,分别分配给两个业务使用,每个 VPC 实例均需要绑定一组标签,例如:
实例资源 ID | 所属业务 | 绑定标签 |
vpc-2*****z | 射击游戏 | 事业部:游戏事业部 中心:游戏中心 应用:射击游戏 |
vpc-a*****v | 足球游戏 | 事业部:游戏事业部 中心:游戏中心 应用:足球游戏 |
1. 进入 VPC 产品控制台。
2. 在私有网络列表中,单击目标 VPC 实例行的 更多 > 编辑标签,为 目标 VPC 实例绑定标签。

第四步:创建标签隔离策略并绑定到用户组
1. 在访问管理控制台的 策略 页面,单击左上角的新建自定义策略。
2. 在弹出的选择创建方式窗口中,单击按标签授权,进入按标签授权页面。
3. 在可视化策略生成器页签的添加服务与操作模块,补充以下信息,创建授权策略。
说明:
企业也可以根据实际需要选择部分写权限,但不建议将安全组的删除权限、安全组的编辑权限等授予开发人员。
服务(必选):选择 VPC。
操作(必选):选择全部读操作和列表操作。

4. 在选择标签模块,选择需要授权的标签信息,可添加多个标签,本示例为:应用:射击游戏。
说明:
这里授权仅授予应用的标签键值对即可, 如果需具备中心下全部应用的权限,可只授予中心层的标签键值即可,实现资源的层级管理。

5. 在关联用户/用户组/角色模块,补充策略名称和描述信息,可同时关联用户/用户组/角色快速授权。

6. 单击完成,完成按策略生成器创建自定义策略的操作。
第五步:将企业员工子用户加入到用户组中
1. 登录访问管理控制台,进入用户组页面。
2. 找到目标用户组,单击操作列的添加用户。
3. 在弹出的添加用户窗口,勾选要添加的用户。
4. 单击确定,完成为用户组添加用户操作。
说明:

第六步:登录验证
使用子用户 Bob 登录腾讯云 VPC 产品控制台,进入私有网络页面,只能查看到射击游戏相关的 VPC,符合预期。
