帮你快速理解、总结文档立即下载

策略示例

最近更新时间:2026-08-11 16:20:09
我的收藏

所有 ALB 的全读写策略

操作场景

授权子账户对 ALB 服务的完全管理权限(创建、管理等全部操作)。
策略名称:QcloudALBFullAccess
{
"statement": [
{
"action": [
"alb:*"
],
"effect": "allow",
"resource": "*"
}
],
"version": "2.0"
}

操作步骤

1. 登录 访问管理控制台,选择左侧导航栏中的策略
2. 策略管理页面,选择 QcloudALBFullAccess 策略行的授权用户/组/角色

3. 授权用户/用户组/角色弹窗中,勾选需对 ALB 服务拥有全读写权限的账号,单击确定,即可完成子账号对 ALB 服务全读写权限的配置。

所有 ALB 的只读策略

操作场景

授权子账户对 ALB 的只读访问权限(可查看所有 ALB 下的资源),但不可创建、修改或删除任何 ALB 资源。
策略名称: QcloudALBReadOnlyAccess
{
"statement": [
{
"action": [
"alb:*"
],
"condition": {
"numeric_equal": {
"qcs:read_only_action": 1
}
},
"effect": "allow",
"resource": "*"
}
],
"version": "2.0"
}

操作步骤

1. 登录 访问管理控制台,选择左侧导航栏中的策略。
2. 策略管理页面,选择 QcloudALBReadOnlyAccess 策略行的授权用户/用户组/角色

3. 授权用户/用户组/角色弹窗中,勾选需对 ALB 服务拥有只读权限的账号,并单击确定,即可完成子账号对 ALB 服务只读权限的配置。

某个标签下 ALB 的全读写策略

授权一个子账户对某个标签(标签键为 tagkey,标签值为 tagvalue)下的 ALB 的完全管理权限(管理实例、管理监听器等全部操作)。
ALB 实例支持配置标签和使用标签鉴权。
{
"version":"2.0",
"statement":[
{
"effect":"allow",
"action":"*",
"resource":"*",
"condition":{
"for_any_value:string_equal":{
"qcs:tag":[
"tagkey&tagvalue"
]
}
}
}
]
}

私有网络的相关策略

如果您希望用户可以查看 ALB 控制台中的私有网络信息,可先将以下权限添加到您策略中,再将该策略关联到该用户。
DescribeVpcPrivateIPResources:查看 VPC IP 资源详情
DescribeOverseaAccelerator:查询海外加速域名
DescribeCustomerGateways:查询对端网关
DescribeAddresses:查询弹性公网 IP 列表
DescribeNetworkInterfaces:查询弹性网卡列表
DescribeCcnAttachedInstances:查询云联网关联实例列表
DescribeSecurityGroupLimits:查询用户安全组配额
DescribeBandwidthPackages:查询带宽包资源
DescribeServiceTemplates:查询协议端口模板
DescribeAddressTemplateGroups:查询 IP 地址模板集合
DescribeAddressTemplates:查询 IP 地址模板
DescribeServiceTemplateGroups:查询协议端口模板集合
具体操作步骤如下:
1. 根据 策略,创建一个可以查看 ALB 控制台中的私有网络 VPC IP 资源和弹性公网 IP 列表信息的自定义策略。
策略内容可参考以下策略语法进行设置:
{
"version": "2.0",
"statement": [{
"action": [
"vpc:DescribeVpcPrivateIPResources",
"vpc:DescribeAddresses"
],
"resource": "*",
"effect": "allow"
}]
}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定

标签的相关策略

如果您希望用户可以查看 ALB 控制台中的标签信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
GetTags:获取标签列表
GetTagKeys:查询标签键列表
GetTagValues:查询标签值列表
AddResourceTag:标签关联资源
DescribeEffectivePolicy:查询目标节点的有效策略
UnTagResources:资源解除关联标签
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有查看标签键和标签值信息的权限。策略内容可参考以下策略语法进行设置:
{
"version": "2.0",
"statement": [
{
"action": [
"tag:GetTagKeys",
"tag:GetTagValues"
],
"resource": "*",
"effect": "allow"
}
]
}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定

CLS 日志的相关策略

如果您希望用户可以查看并使用 ALB 控制台中的 CLS 日志信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
DescribeLogsets:获取日志集列表
DescribeTopics:获取日志主题列表
CreateTopic:创建日志主题
CreateLogset:创建日志集
SearchLog:查询日志
DescribeDashboards:获取仪表盘订阅列表
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有创建日志主题和查看日志主题列表的权限。策略内容可参考以下策略语法进行设置:
{
"version": "2.0",
"statement": [
{
"action": [
"cls:CreateTopic",
"cls:DescribeTopics"
],
"resource": "*",
"effect": "allow"
}
]
}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定

腾讯云可观测平台的相关策略

如果您希望用户可以查看并使用 ALB 控制台中的腾讯云可观测平台信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
GetMonitorData:拉取监控数据
DescribeCurrentTimestamp:返回服务器当前时间戳
DescribeStorageDuration:拉取存储时长 V3
DescribeBaseMetricsForConsoleFontEnd:控制台前端调用获取基础指标
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有查看监控数据与返回服务器当前时间戳的权限。策略内容可参考以下策略语法进行设置:
{
"version": "2.0",
"statement": [
{
"action": [
"monitor:GetMonitorData",
"monitor:DescribeCurrentTimestamp"
],
"resource": "*",
"effect": "allow"
}
]
}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定

云服务器的相关策略

如果您希望用户可以查看 ALB 控制台中的云服务器信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
DescribeInstances:查看实例列表
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有查看实例列表的权限。策略内容可参考以下策略语法进行设置:
{
"version": "2.0",
"statement": [
{
"action": [
"cvm:DescribeInstances"
],
"resource": "*",
"effect": "allow"
}
]
}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定