访问配置概述
访问配置是云SSO 中最核心的权限模板单元。管理员通过创建访问配置,定义"云SSO 用户拥有哪些权限、以多长会话时间访问企业组织账号",随后通过多账号访问授权,将同一份访问配置复用到企业组织下的多个云账号中,实现企业员工访问多云账号的使用诉求
访问配置的作用
在云SSO 之前的多账号管理场景中,管理员如果要为员工开通某个账号的访问权限,通常需要:
- 在目标账号 IAM 中创建子用户或角色
- 为其挂载权限策略
- 单独配置登录方式与信任关系
账号数量、员工数量增长后,这种"逐账号维护"的方式很快就会失控——同一批权限往往会被重复定义多次,且策略调整时难以保证一致性
访问配置把上述配置抽象为可复用的权限模板:
- 一次定义、多个账号复用
- 权限调整只需要修改模板本身,通过"重新部署"即可将变更同步到所有已部署的账号
- 员工不再需要在多个账号中拥有各自独立的身份,只需通过云SSO 用户扮演目标账号中相应的 IAM 角色即可完成登录
访问配置的组成
一个访问配置由以下要素组成:
| 组成部分 | 是否必填 | 说明 |
|---|---|---|
| 访问配置名称 | 是 | 唯一,创建后不可修改,用于生成目标账号中的 IAM 角色名 |
| 描述 | 否 | 备注信息,1-128 位字符 |
| 会话持续时间 | 是 | 单次登录的会话有效时长,支持 1 小时、2 小时、4 小时、8 小时、12 小时的预置值,也支持按秒自定义 |
| 初始访问页面 | 否 | 员工通过该访问配置登录企业组织账号后默认跳转的控制台页面 |
| 权限策略 | 至少一项 | 由系统策略、自定义策略共同构成,二者可单独使用或组合使用 系统策略: 由百度智能云IAM维护的内置策略,例如 AdministratorAccess(管理员权限) 自定义策略:按 IAM 策略语法编写的 JSON 语法,用于自定义资源的访问控制策略 |
访问配置的首次部署
访问配置本身只是"模板",只有部署到目标企业组织账号后,才会在该账号中真正生效
云SSO 在云账号中执行首次部署某个访问配置时,自动创建以下资源:
- 一个 IAM 角色,名称为
BCEReservedSSO-<访问配置名称>。例如,访问配置Test被部署时,对应的 IAM 角色名为BCEReservedSSO-Test - 一个 IAM 自定义策略(仅当访问配置中包含自定义策略时创建),名称为
BCEReservedSSO-<访问配置名称>-CustomPolicy。例如,访问配置Test中包含自定义策略,当访问配置被部署时,对应的 IAM 自定义策略名为BCEReservedSSO-Test-CustomPolicy - 在上述 IAM 角色上,会同时绑定该访问配置内指定的所有系统策略,以及由包含的自定义策略生成的 IAM 自定义策略,使角色具备访问配置所定义的完整权限
- 如果目标企业组织账号中此前从未被任何访问配置部署过,还会额外创建一个 SAML 身份提供商,名称为
BCEReservedSSO-<云SSO目录ID>。例如,访问配置所在的云SSO 目录 ID 为d-00hd9wvwqn02,则该身份提供商名为BCEReservedSSO-d-00hd9wvwqn02。该身份提供商是云SSO 用户以角色 SSO 方式登录目标账号的信任基础,每个账号仅需创建一次
上述 IAM 角色、自定义策略与 SAML 身份提供商在目标账号的 IAM 控制台中可以查看,并会明确标识为「Created by CloudSSO」,不允许手动修改或删除。任何变更需通过云SSO 中的访问配置更新与重新部署完成,以确保多账号权限的一致性
部署产生的资源
| 资源类型 | 命名规则 | 说明 |
|---|---|---|
| IAM 角色 | BCEReservedSSO-{访问配置名称} |
云SSO 用户登录时扮演的角色 |
| 自定义策略 | BCEReservedSSO-{访问配置名称}-CustomPolicy |
当访问配置中包含自定义策略时创建 |
| SAML 身份提供商 | BCEReservedSSO-{目录ID} |
目标账号首次被授权时创建,多次授权仅创建一次 |
上述资源在目标账号 IAM 中会明确标识为「Created by CloudSSO」,不允许手动编辑或删除。这是保障"多账号权限一致性"的基础——一旦这些资源被人工修改,云SSO 无法保证后续变更能够正确同步
访问配置重新部署
如果访问配置已经部署到某个企业组织账号中,但访问配置在云SSO 目录中发生了以下变更,这些变更不会自动同步到已部署的企业组织账号中,需要您手动执行"重新部署",变更才会在目标账号中生效:
- 添加或移除系统策略
- 新增、修改或删除自定义策略
注意:仅修改描述、会话持续时间、初始访问页面时,无需重新部署。上述变更仅影响云SSO 侧的模板与后续新会话的行为,不涉及已部署到目标账号中的 IAM 角色和策略结构
解除访问配置部署
从目标企业组织账号中移除访问配置对应的授权关系与上述 IAM 资源。解除后,员工无法再通过该访问配置访问目标账号;若该访问配置在其他账号中仍存在部署,其他账号不受影响
评价此篇文章
