所有 ALB 的全读写策略
操作场景
授权子账户对 ALB 服务的完全管理权限(创建、管理等全部操作)。
策略名称:QcloudALBFullAccess
{"statement": [{"action": ["alb:*"],"effect": "allow","resource": "*"}],"version": "2.0"}
操作步骤
1. 登录 访问管理控制台,选择左侧导航栏中的策略。
2. 在策略管理页面,选择 QcloudALBFullAccess 策略行的授权用户/组/角色。

3. 在授权用户/用户组/角色弹窗中,勾选需对 ALB 服务拥有全读写权限的账号,单击确定,即可完成子账号对 ALB 服务全读写权限的配置。
所有 ALB 的只读策略
操作场景
授权子账户对 ALB 的只读访问权限(可查看所有 ALB 下的资源),但不可创建、修改或删除任何 ALB 资源。
策略名称: QcloudALBReadOnlyAccess
{"statement": [{"action": ["alb:*"],"condition": {"numeric_equal": {"qcs:read_only_action": 1}},"effect": "allow","resource": "*"}],"version": "2.0"}
操作步骤
1. 登录 访问管理控制台,选择左侧导航栏中的策略。
2. 在策略管理页面,选择 QcloudALBReadOnlyAccess 策略行的授权用户/用户组/角色。

3. 在授权用户/用户组/角色弹窗中,勾选需对 ALB 服务拥有只读权限的账号,并单击确定,即可完成子账号对 ALB 服务只读权限的配置。
某个标签下 ALB 的全读写策略
授权一个子账户对某个标签(标签键为 tagkey,标签值为 tagvalue)下的 ALB 的完全管理权限(管理实例、管理监听器等全部操作)。
ALB 实例支持配置标签和使用标签鉴权。
{"version":"2.0","statement":[{"effect":"allow","action":"*","resource":"*","condition":{"for_any_value:string_equal":{"qcs:tag":["tagkey&tagvalue"]}}}]}
私有网络的相关策略
如果您希望用户可以查看 ALB 控制台中的私有网络信息,可先将以下权限添加到您策略中,再将该策略关联到该用户。
DescribeVpcPrivateIPResources:查看 VPC IP 资源详情
DescribeOverseaAccelerator:查询海外加速域名
DescribeCustomerGateways:查询对端网关
DescribeAddresses:查询弹性公网 IP 列表
DescribeNetworkInterfaces:查询弹性网卡列表
DescribeCcnAttachedInstances:查询云联网关联实例列表
DescribeSecurityGroupLimits:查询用户安全组配额
DescribeBandwidthPackages:查询带宽包资源
DescribeServiceTemplates:查询协议端口模板
DescribeAddressTemplateGroups:查询 IP 地址模板集合
DescribeAddressTemplates:查询 IP 地址模板
DescribeServiceTemplateGroups:查询协议端口模板集合
具体操作步骤如下:
1. 根据 策略,创建一个可以查看 ALB 控制台中的私有网络 VPC IP 资源和弹性公网 IP 列表信息的自定义策略。
策略内容可参考以下策略语法进行设置:
{"version": "2.0","statement": [{"action": ["vpc:DescribeVpcPrivateIPResources","vpc:DescribeAddresses"],"resource": "*","effect": "allow"}]}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色。
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定。
标签的相关策略
如果您希望用户可以查看 ALB 控制台中的标签信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
GetTags:获取标签列表
GetTagKeys:查询标签键列表
GetTagValues:查询标签值列表
AddResourceTag:标签关联资源
DescribeEffectivePolicy:查询目标节点的有效策略
UnTagResources:资源解除关联标签
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有查看标签键和标签值信息的权限。策略内容可参考以下策略语法进行设置:
{"version": "2.0","statement": [{"action": ["tag:GetTagKeys","tag:GetTagValues"],"resource": "*","effect": "allow"}]}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色。
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定。
CLS 日志的相关策略
如果您希望用户可以查看并使用 ALB 控制台中的 CLS 日志信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
DescribeLogsets:获取日志集列表
DescribeTopics:获取日志主题列表
CreateTopic:创建日志主题
CreateLogset:创建日志集
SearchLog:查询日志
DescribeDashboards:获取仪表盘订阅列表
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有创建日志主题和查看日志主题列表的权限。策略内容可参考以下策略语法进行设置:
{"version": "2.0","statement": [{"action": ["cls:CreateTopic","cls:DescribeTopics"],"resource": "*","effect": "allow"}]}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色。
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定。
腾讯云可观测平台的相关策略
如果您希望用户可以查看并使用 ALB 控制台中的腾讯云可观测平台信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
GetMonitorData:拉取监控数据
DescribeCurrentTimestamp:返回服务器当前时间戳
DescribeStorageDuration:拉取存储时长 V3
DescribeBaseMetricsForConsoleFontEnd:控制台前端调用获取基础指标
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有查看监控数据与返回服务器当前时间戳的权限。策略内容可参考以下策略语法进行设置:
{"version": "2.0","statement": [{"action": ["monitor:GetMonitorData","monitor:DescribeCurrentTimestamp"],"resource": "*","effect": "allow"}]}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色。
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定。
云服务器的相关策略
如果您希望用户可以查看 ALB 控制台中的云服务器信息,可先将以下权限添加到您的策略中,再将该策略关联到该用户。
DescribeInstances:查看实例列表
具体操作步骤如下:
1. 根据 策略,创建一个自定义策略。
该策略允许用户在 ALB 控制台中具有查看实例列表的权限。策略内容可参考以下策略语法进行设置:
{"version": "2.0","statement": [{"action": ["cvm:DescribeInstances"],"resource": "*","effect": "allow"}]}
2. 找到创建的策略,在该策略行的操作列中,单击授权用户/组/角色。
3. 在弹出的授权用户/用户组/角色窗口中,选择您需要授权的用户/组,单击确定。