多账号访问授权管理
本文介绍如何在云SSO 控制台中管理多账号授权,包括查看企业组织下的账号、通过"配置角色访问授权"批量下发权限、以账号为维度查看和维护授权与部署状态等。「多账号授权」页从企业组织账号的视角组织授权数据:管理员可以从左侧企业组织树选择组织单元(OU)或具体账号,右侧列表展示相应账号及其访问配置数量。进入账号详情后可以看到「基本信息 / 已有授权 / 已部署访问配置」三部分,分别对应"这个账号是什么、谁能进入、可以扮演哪些角色"三个问题
操作说明
查看多账号授权列表
操作路径:
云SSO 控制台 → 多账号访问管理 → 多账号授权
页面说明:
页面采用左右两栏布局:
- 左侧:企业组织树,展示 Root 及其下所有组织单元(OU),支持点击 OU 切换筛选范围
- 右侧:所选 OU 下的企业组织账号列表,包含以下列
| 列 | 说明 |
|---|---|
| 复选框 | 支持多选(配合"配置角色访问授权"批量选择) |
| 账号名称 | 可点击,跳转至该账号的账号详情页 |
| 账号 ID | 企业组织云账号 ID |
| 访问配置数量 | 当前账号下已部署的访问配置数 |
说明:右侧列表顶部有「配置角色访问授权」按钮,勾选至少一个账号后按钮亮起,可批量对多个账号发起授权
配置角色访问授权
操作路径:
多账号授权 → 勾选账号 → 「配置角色访问授权」
操作步骤:
- 在多账号授权页勾选一个或多个企业组织账号。
- 点击右上方的「配置角色访问授权」按钮,右侧唤起"配置角色访问授权"抽屉,包含三步:指定授权对象 → 指定访问配置 → 完成。
-
第一步:指定授权对象。
- 从列表中勾选目标云SSO 用户
- 列表列包括用户名、显示名、创建时间
- 支持按用户名 / 显示名搜索
- 顶部实时显示"已选择 N 个用户"。选择完成后点击「下一步」
-
第二步:指定访问配置。
- 顶部提示:云SSO 会根据访问配置为企业组织云账号创建 IAM 角色,并为其绑定访问配置内的权限策略。最终,云SSO 用户将以对应角色的身份登录云账号
- 列表列包括访问配置名称、描述、创建时间
- 支持按访问配置名称 / 描述搜索
- 顶部实时显示"已选择 N 个访问配置"。选择完成后点击「下一步」
-
第三步:完成。
-
页面展示三张汇总表:
- 已选企业组织账号:账号名称、账号 ID、本次授权结果
- 待授权对象:用户名、显示名
- 已选访问配置:访问配置名称、描述
- 点击「开始配置」,系统对每个"账号 × 用户 × 访问配置"三元组分别启动异步任务,页面进入"授权配置中..."状态;
- 任务执行完成后可通过"任务执行历史"查看每一条任务的执行结果
-
说明:
- 一次操作可覆盖多个账号 × 多个用户 × 多个访问配置的组合;
- 若目标账号未曾部署过所选访问配置,云SSO 会在授权前自动完成部署,随后建立授权关系
查看账号详情
操作路径:
多账号授权 → 点击目标账号的账号名称
账号详情页自上而下由三部分组成:
- 基本信息:账号名称、账号 ID、账号所在 OU
- 已有授权:以授权对象为主线,展示该账号下的所有授权关系
- 已部署访问配置:以访问配置为主线,展示该账号中已部署的所有访问配置
添加授权
操作路径:
账号详情 → 已有授权 → 目标授权对象所在行
操作步骤:
- 在"已有授权"表格中找到目标授权对象所在行
- 点击操作列的「添加授权」,弹出"添加授权"弹窗,顶部展示 被授权用户 与 企业组织账号(账号名称 / 账号 ID)
-
弹窗下方为访问配置穿梭框:
- 左侧列表展示当前账号下已部署且被授权对象尚未拥有的访问配置,字段包括访问配置名称、描述、创建时间,按创建时间由近到远排序
- 支持按访问配置名称 / 描述搜索
- 已被授权的访问配置以「已授权」标签标识,复选框置灰不可选
- 勾选目标访问配置移至右侧,点击「确定」完成授权
说明:添加授权仅针对目标账号中已部署的访问配置。若目标访问配置尚未部署到该账号,请使用"配置角色访问授权",一次性完成部署与授权
移除授权
操作路径:
账号详情 → 已有授权 → 目标授权对象所在行
操作步骤:
- 在"已有授权"表格中找到目标授权对象所在行
- 点击操作列的「移除授权」,弹出"移除授权"弹窗,顶部展示 被授权用户 与 企业组织账号(账号名称 / 账号 ID)
-
弹窗下方为访问配置穿梭框:
- 左侧仅展示该授权对象在当前账号下已授权的访问配置
- 所有项均可勾选,支持按访问配置名称 / 描述搜索
- 勾选目标访问配置移至右侧,点击「确定移除」完成解除授权
说明:若被移除的授权是该账号下使用该访问配置的最后一个授权关系,您可以在后续通过"解除部署"一并清理目标账号中托管的 IAM 角色与策略
重新部署访问配置
操作路径:
账号详情 → 已部署访问配置 → 目标访问配置所在行
操作步骤:
- 在"已部署访问配置"表格中找到需要同步变更的访问配置
- 点击操作列的「重新部署」,弹出"重新部署"弹窗,展示待部署的访问配置与目标账号
- 点击「确定」,弹窗中"状态"列依次显示「正在部署...」→「部署成功」,同时列表中的"最近部署状态"更新为「部署成功」
说明:
- 当"最近部署状态"为「部署成功」时,「重新部署」按钮置灰不可点
- 当访问配置存在系统策略添加/移除、自定义策略新增/修改/删除时,"最近部署状态"会变为「待部署」或「部署失败」,需通过本操作同步
批量重新部署
操作路径:
账号详情 → 已部署访问配置
操作步骤:
- 在"已部署访问配置"表格中,勾选一个或多个需要重新部署的访问配置
- 顶部「批量重新部署」按钮亮起
- 点击「批量重新部署」,弹出"重新部署"弹窗,展示所有待重新部署的组合
- 点击「确定」,弹窗中各行"状态"列依次显示「正在部署...」→「部署成功」,完成后列表状态同步更新
说明:批量操作仅对勾选项中"最近部署状态"非「部署成功」的行生效
解除访问配置部署
操作路径:
账号详情 → 已部署访问配置 → 目标访问配置行
操作步骤:
- 在"已部署访问配置"表格中找到需要解除部署的访问配置
-
点击操作列的「解除部署」,右侧唤起"解除部署"抽屉,包含三个步骤:
- 第一步:移除授权。抽屉展示当前"账号 + 访问配置"组合下所有已授权的用户,卡片头部同时展示"账号:账号名称 / 账号 ID"与"访问配置:访问配置名称 / 描述"。点击「确定移除授权」,系统依次执行移除操作,全部成功后可点击「下一步」
- 第二步:解除部署。列表展示"访问配置名称 / 企业组织账号名称 / 最近部署时间 / 执行状态",页面提示:解除部署后,访问配置将从企业组织账号中移除,用户将无法通过已解除的访问配置登录企业组织账号。点击「确认解除」执行解除
- 第三步:完成。展示解除完成状态,点击「完成」关闭抽屉
- 操作完成后返回列表,该访问配置从当前账号的"已部署访问配置"中被移除
说明:解除部署会移除目标账号中托管的 BCEReservedSSO-<访问配置名称> IAM 角色以及对应的自定义策略;若该账号不再存在任何来自云SSO 的部署,托管的 SAML 身份提供商 BCEReservedSSO-<目录ID> 也会被清理
批量解除部署
操作路径:
账号详情 → 已部署访问配置
操作步骤:
- 在"已部署访问配置"表格中,勾选一个或多个需要解除部署的访问配置
- 顶部「批量解除部署」按钮亮起
- 点击「批量解除部署」,右侧唤起"解除部署"抽屉,与单条解除部署流程一致,但每一步会针对所有勾选的访问配置并行处理
- 依次完成"移除授权 → 解除部署 → 完成"三个步骤,点击「完成」关闭抽屉
注意事项
- 添加授权、移除授权、部署、解除部署均以异步任务执行,可能存在短暂延迟,请以"任务执行历史"中的最终结果为准
- 云SSO 在目标账号中托管的 IAM 角色、自定义策略、SAML 身份提供商均不允许手动修改或删除,请始终通过云SSO 控制台执行变更
- 解除部署会同时移除授权关系与目标账号中的托管 IAM 资源(IAM 角色、IAM 策略等),操作前请评估业务影响
评价此篇文章
