访问配置管理
本文介绍如何在云SSO 控制台中管理访问配置,包括新建访问配置、查看详情、维护权限策略(系统策略与自定义策略)、部署管理(重新部署 / 解除部署 / 批量操作),以及删除访问配置
操作说明
新建访问配置
操作步骤:
- 在左侧导航栏选择 访问配置,进入访问配置列表页
- 点击「+ 新建访问配置」,进入新建访问配置页面。新建流程包含三个步骤:基本信息 → 系统策略 → 自定义策略
- 第一步:基本信息。填写以下字段:
| 字段 | 是否必填 | 校验规则 |
|---|---|---|
| 访问权限集名称 | 是 | 1-64 位,支持英文、数字、下划线(_)、连字符(-),创建后不可修改 |
| 描述 | 否 | 1-128 位字符 |
| 会话持续时间 | 是 | 支持从「1 小时 / 2 小时 / 4 小时 / 8 小时 / 12 小时」中选择,或在下方输入自定义秒数(单次访问的最长会话时长) |
| 初始访问页面 | 否 | 前缀固定为 https://console.bce.baidu.com/,后缀支持自定义路径。用户通过此访问配置登录后默认跳转的页面 |
填写完成后点击「下一步」。
-
第二步:系统策略。
- 通过区块顶部的开关控制是否使用系统策略,默认为开启
- 通过穿梭框选择 IAM 内置的系统策略:左侧为可选择的系统策略列表(含策略名称与描述),右侧为已选择的系统策略。支持在两侧分别按策略名称搜索
- 完成后点击「下一步」
-
第三步:自定义策略。
- 通过区块顶部的开关控制是否使用自定义策略,默认为关闭
- 开启后在下方 JSON 编辑器中按 IAM 策略语法填写自定义策略
- 保存前系统会自动进行 JSON 语法与策略格式校验
- 完成后点击「完成」,系统创建访问配置并返回列表页
说明:
- 访问权限集名称创建后不可修改,且会作为托管 IAM 角色名
BCEReservedSSO-<访问配置名称>的关键组成部分,请谨慎命名; - 系统策略与自定义策略至少启用其一,否则访问配置无实际权限
查看访问配置详情
操作路径:
在访问配置列表,点击目标访问配置名称
访问配置详情页自上而下由三部分组成:
- 基本信息:展示访问配置名称、访问配置 ID、描述、会话持续时间、初始访问页面、创建时间、最近修改时间
- 权限策略:包含「系统策略」「自定义策略」两个页签
- 部署详情:以账号为维度,展示当前访问配置在各企业组织账号中的部署状态与操作入口
修改访问配置基本信息
操作路径:
访问配置详情 → 基本信息
操作步骤:
- 在"基本信息"卡片右上角点击「修改」,弹出"修改基本信息"弹窗。
-
可修改字段:
- 描述(1-128 位字符);
- 会话持续时间(预置值或自定义秒数);
- 初始访问页面(前缀固定,仅可修改路径)。
- 访问权限集名称为只读字段,不可修改。
- 点击「确定」完成修改。
说明:修改基本信息中的描述、会话持续时间、初始访问页面无需重新部署,云SSO 侧的模板与后续新会话立即生效
添加系统策略
操作路径:
访问配置详情 → 权限策略 → 系统策略
操作步骤:
- 在"权限策略"卡片中切换至「系统策略」页签
- 点击表格上方的「添加」,弹出系统策略选择弹窗
- 在弹窗中勾选目标系统策略(支持按策略名称搜索),点击「确定」完成添加
说明:添加系统策略后,需在"部署详情"中对相关账号执行重新部署,变更才会同步到目标账号
删除系统策略
操作路径:
访问配置详情 → 权限策略 → 系统策略
操作步骤:
- 在"系统策略"页签的策略列表中,找到目标策略。
- 点击操作列的「删除」,确认后即从访问配置中移除该策略
说明:删除系统策略同样需要通过重新部署才能同步到已部署的账号
添加自定义策略
操作路径:
访问配置详情 → 权限策略 → 自定义策略
操作步骤:
- 在"权限策略"卡片中切换至「自定义策略」页签,页签内展示"未添加自定义策略"的空态
- 点击「添加」,进入自定义策略编辑器
- 按 IAM 策略语法填写 JSON 策略内容,示例:
1{
2 "Version": "v1",
3 "accessControlList": [
4 {
5 "service": "bce:bos",
6 "resource": ["*"],
7 "region": "*",
8 "effect": "Allow",
9 "permission": ["READ"]
10 }
11 ]
12}
- 点击「确定」,系统对 JSON 语法与策略格式进行校验,通过后保存自定义策略。
说明:一个访问配置最多包含一份自定义策略;添加后需通过重新部署同步到目标账号
编辑自定义策略
操作路径:
访问配置详情 → 权限策略 → 自定义策略
操作步骤:
- 在"自定义策略"页签下,点击 JSON 内容上方的「编辑」。
- 在编辑器中修改 JSON 内容。
- 点击「确定」保存,系统会重新执行语法与格式校验。
说明:修改自定义策略后,需通过重新部署同步到已部署账号
删除自定义策略
操作路径:
访问配置详情 → 权限策略 → 自定义策略
操作步骤:
- 在"自定义策略"页签下,点击 JSON 内容上方的「删除」
- 弹出删除确认弹窗,确认后即从访问配置中移除该自定义策略,页签回到空态
说明:删除自定义策略后,需通过重新部署同步到目标账号,账号中托管的 BCEReservedSSO-<访问配置名称>-CustomPolicy 策略会随之移除
重新部署访问配置
操作路径:
访问配置详情 → 部署详情
操作步骤:
- 在"部署详情"表格中,找到需要同步变更的账号(部署状态为:需重新部署)
- 点击操作列的「重新部署」,弹出"重新部署"弹窗,展示待部署的访问配置与目标账号
- 点击「确定」,弹窗中"状态"列依次显示「正在部署...」→「部署成功」,同时列表中的"最近部署状态"更新为「部署成功」
说明:
- 当账号的"最近部署状态"为「部署成功」时,「重新部署」按钮置灰不可点,因为访问配置在该账号中已是最新状态
- 当访问配置发生系统策略添加/移除、自定义策略新增/修改/删除变更时,账号的"最近部署状态"会变为「需重新部署」,需通过本操作同步
批量重新部署
操作路径:访问配置详情 → 部署详情
操作步骤:
- 在"部署详情"表格中,勾选一个或多个需要重新部署的账号。勾选后顶部「批量重新部署」按钮亮起;若所勾选账号的"最近部署状态"全部为「部署成功」,按钮保持置灰
- 点击「批量重新部署」,弹出"重新部署"弹窗,展示所有待重新部署的组合(访问配置 × 账号)
- 点击「确定」,弹窗中各行"状态"列依次显示「正在部署...」→「部署成功」,完成后列表状态同步更新
说明:批量操作仅对勾选账号中"最近部署状态"非「部署成功」的行生效
解除访问配置部署
操作路径:
访问配置详情 → 部署详情
操作步骤:
- 在"部署详情"表格中,找到需要解除部署的账号。
-
点击操作列的「解除部署」,右侧唤起"解除部署"抽屉。抽屉包含三个步骤:
- 第一步:移除授权。展示当前"账号 + 访问配置"组合下已授权的用户,点击「确定移除授权」,系统依次执行移除操作,全部成功后可点击「下一步」
- 第二步:解除部署。列表展示"访问配置名称 / 企业组织账号名称 / 最近部署时间 / 执行状态",页面提示:解除部署后,访问配置将从企业组织账号中移除,用户将无法通过已解除的访问配置登录企业组织账号。点击「确认解除」,系统执行解除
- 第三步:完成。展示解除完成的状态,点击「完成」关闭抽屉
- 操作完成后返回列表,该账号在"部署详情"中被移除
说明:解除部署会移除目标账号中托管的 BCEReservedSSO-<访问配置名称> IAM 角色以及对应的自定义策略;若该账号不再存在任何来自云SSO 的部署,托管的 SAML 身份提供商 BCEReservedSSO-<目录ID> 也会被清理
批量解除部署
操作路径:
访问配置详情 → 部署详情
操作步骤:
- 在"部署详情"表格中,勾选一个或多个需要解除部署的账号。勾选后顶部「批量解除部署」按钮亮起
- 点击「批量解除部署」,右侧唤起"解除部署"抽屉,与单条解除部署流程一致,但每一步会针对所有勾选的账号并行处理
- 依次完成"移除授权 → 解除部署 → 完成"三个步骤,点击「完成」关闭抽屉
删除访问配置
操作步骤:
- 在访问配置列表中定位到目标访问配置
- 点击操作列的「删除」,弹出删除确认弹窗,提示:当前访问配置暂未部署,删除后访问配置内所有策略无法找回。是否确认删除?
- 点击「确定删除」完成删除
限制:
- 已部署的访问配置不允许直接删除:若访问配置在任意企业组织账号中存在部署关系,操作列的「删除」按钮会置灰,鼠标悬停时显示提示:当前访问配置已部署,无法删除,请前往访问配置详情移除部署。 请先在访问配置详情的"部署详情"中解除所有账号的部署,再执行删除
评价此篇文章
