Chuyển tới nội dung chính

Cấu hình IAM

Quyền truy cập FPT Database Engine được cấp qua IAM theo hai bước: role gom một bộ quyền, còn user group gắn user với role. Hãy định nghĩa role trước, rồi mới tạo group mang role đó, vì cấp quyền theo group thay vì theo từng user giúp giảm công quản trị và giữ quyền nhất quán.

Role và user group hoạt động giống nhau trên mọi dịch vụ FPT Cloud, nên các màn hình và trường nhập liệu đã được mô tả một lần trong phần IAM. Trang này chỉ nói những gì riêng của FPT Database Engine: các service type để chọn, các permission sẵn có, và permission duy nhất hoạt động ngược.

Phần cơ chế IAM nằm ở đâu​

Cần làm gìXem
Hiểu cách user, group, role và permission template ghép với nhauTổng quan IAM
Tạo, sửa, xóa role theo từng trườngQuản lý Roles
Tạo hoặc xóa user group và gán role cho groupQuản lý User Groups
Lưu một bộ permission để tái sử dụng cho nhiều roleQuản lý Permission Templates
Tra cứu bất kỳ trường hay cột nào trên màn hình IAMTham chiếu trường và cột IAM
Chỉ cấp quyền tối thiểu đủ dùng

Chỉ cấp cho role đúng những gì công việc cần. Người chỉ đọc log database thì không cần thêm quyền thay đổi cấu hình cụm hay xóa database.

Service type của FPT Database Engine​

Khi thêm một permission vào role, Service Type chọn nhóm thao tác mà permission đó bao phủ. FPT Database Engine dùng hai loại:

Service typeBao phủ
ManageDatabaseQuản lý database thông thường: xem thông tin, khởi tạo, vận hành database và quản lý các dịch vụ bổ sung.
FDEThao tác nhạy cảm, ví dụ xem hoặc quản lý mật khẩu của tài khoản quản trị database.

Chọn service type sẽ nạp danh sách Action tương ứng và cập nhật tên permission cho khớp. Những action bạn không chọn đều bị chặn.

Permission hoạt động ngược​

Mọi permission trong danh sách bên dưới đều cấp quyền trên những gì bạn chọn. Riêng một permission thì ngược lại.

cảnh báo
FDE:hide_admin_password đảo ngược lựa chọn resource

Khi bạn đặt permission này ở Specific, những database bạn chọn chính là nơi việc xem mật khẩu quản trị bị chặn. Database không được chọn thì vẫn xem được.

Tham chiếu permission​

Mọi thao tác trên FPT Database Engine đều được kiểm soát bởi một permission. Nếu role không mang permission tương ứng, thao tác đó không khả dụng với mọi người giữ role, nên hãy dựng role từ danh sách này thay vì cấp rộng rồi cắt bớt sau.

PermissionNhómLoại thao tácCho phép làm gì
manageDatabase:ProvisionBackendDịch vụCreateKích hoạt dịch vụ FPT Database Engine trong VPC.
manageDatabase:DeactiveBackendDịch vụDeleteNgừng dịch vụ FPT Database Engine trong VPC.
manageDatabase:ListDatabaseViewXem danh sách cơ sở dữ liệu.
manageDatabase:CreateDatabaseCreateTạo mới cơ sở dữ liệu.
manageDatabase:ViewDatabaseViewXem thông tin chi tiết của cụm cơ sở dữ liệu.
manageDatabase:ManagementDatabaseEditVận hành database: start, stop, restart.
manageDatabase:UpdateResourceDatabaseEditCập nhật tài nguyên của cụm, gồm CPU, RAM và storage.
manageDatabase:ConfigurationDatabaseEditThay đổi cấu hình database, gồm parameter và cấu hình scaling.
FDE:hide_admin_passwordDatabaseViewChặn xem mật khẩu quản trị của cụm cơ sở dữ liệu.
manageDatabase:DeleteDatabaseDeleteXóa cơ sở dữ liệu.
manageDatabase:ListBackupBackup & RestoreViewXem thông tin backup của cơ sở dữ liệu.
manageDatabase:EnableBackupBackup & RestoreCreateKích hoạt backup service cho cụm cơ sở dữ liệu.
manageDatabase:DeleteBackupBackup & RestoreEditVô hiệu hóa backup service của cụm cơ sở dữ liệu.
manageDatabase:CreateJobBackupBackup & RestoreCreateTạo backup job cho cụm cơ sở dữ liệu.
manageDatabase:ViewJobBackupBackup & RestoreViewXem chi tiết backup job.
manageDatabase:RunNowJobBackupBackup & RestoreCreateTạo bản backup thủ công cho cụm cơ sở dữ liệu.
manageDatabase:EditJobBackupBackup & RestoreEditChỉnh sửa backup job.
manageDatabase:DeleteJobBackupBackup & RestoreDeleteXóa backup job.
manageDatabase:ListRestoreBackup & RestoreViewXem danh sách bản backup có thể khôi phục.
manageDatabase:RestoreBackup & RestoreCreateKhôi phục database từ bản backup hoặc về một thời điểm cụ thể.
manageDatabase:ListProxyDB ProxyViewXem danh sách DB Proxy của cơ sở dữ liệu.
manageDatabase:CreateProxyDB ProxyCreateTạo DB Proxy cho cụm cơ sở dữ liệu.
manageDatabase:DeleteProxyDB ProxyDeleteXóa DB Proxy khỏi cụm cơ sở dữ liệu.
manageDatabase:ListNotificationNotificationViewXem cấu hình nhận thông báo của cụm cơ sở dữ liệu.
manageDatabase:CreateNotificationNotificationCreateKích hoạt nhận thông báo hệ thống cho cụm cơ sở dữ liệu.
manageDatabase:DeleteNotificationNotificationDeleteHủy nhận thông báo hệ thống của cụm cơ sở dữ liệu.
manageDatabase:MonitorMonitoringViewGiám sát hiệu năng và trạng thái cơ sở dữ liệu.
manageDatabase:ReportConfigReportingEditCấu hình lịch nhận báo cáo hoạt động của cụm cơ sở dữ liệu.
ghi chú

FDE:hide_admin_password là mục duy nhất mang tính hạn chế thay vì cấp quyền. Xem Permission hoạt động ngược để biết lựa chọn resource Specific đảo ngược ra sao.

Trước khi xóa một role hay user group​

Xóa role hoặc group sẽ thu hồi quyền ngay lập tức khỏi mọi người đang giữ, có thể làm gián đoạn việc quản lý và vận hành database đang diễn ra. Trước khi xóa bất cứ thứ gì mang quyền FPT Database Engine, hãy xác nhận:

  • Nó không còn dùng cho tác vụ vận hành hay quản trị database.
  • User đã chuyển sang group khác, hoặc đã được cấp role thay thế, nếu vẫn cần quyền truy cập.
  • Không có quy trình vận hành, automation hay workflow nào phụ thuộc vào quyền của nó.

Bước tiếp theo​