Cấu hình IAM
Quyền truy cập FPT Database Engine được cấp qua IAM theo hai bước: role gom một bộ quyền, còn user group gắn user với role. Hãy định nghĩa role trước, rồi mới tạo group mang role đó, vì cấp quyền theo group thay vì theo từng user giúp giảm công quản trị và giữ quyền nhất quán.
Role và user group hoạt động giống nhau trên mọi dịch vụ FPT Cloud, nên các màn hình và trường nhập liệu đã được mô tả một lần trong phần IAM. Trang này chỉ nói những gì riêng của FPT Database Engine: các service type để chọn, các permission sẵn có, và permission duy nhất hoạt động ngược.
Phần cơ chế IAM nằm ở đâu
| Cần làm gì | Xem |
|---|---|
| Hiểu cách user, group, role và permission template ghép với nhau | Tổng quan IAM |
| Tạo, sửa, xóa role theo từng trường | Quản lý Roles |
| Tạo hoặc xóa user group và gán role cho group | Quản lý User Groups |
| Lưu một bộ permission để tái sử dụng cho nhiều role | Quản lý Permission Templates |
| Tra cứu bất kỳ trường hay cột nào trên màn hình IAM | Tham chiếu trường và cột IAM |
Chỉ cấp cho role đúng những gì công việc cần. Người chỉ đọc log database thì không cần thêm quyền thay đổi cấu hình cụm hay xóa database.
Service type của FPT Database Engine
Khi thêm một permission vào role, Service Type chọn nhóm thao tác mà permission đó bao phủ. FPT Database Engine dùng hai loại:
| Service type | Bao phủ |
|---|---|
| ManageDatabase | Quản lý database thông thường: xem thông tin, khởi tạo, vận hành database và quản lý các dịch vụ bổ sung. |
| FDE | Thao tác nhạy cảm, ví dụ xem hoặc quản lý mật khẩu của tài khoản quản trị database. |
Chọn service type sẽ nạp danh sách Action tương ứng và cập nhật tên permission cho khớp. Những action bạn không chọn đều bị chặn.
Permission hoạt động ngược
Mọi permission trong danh sách bên dưới đều cấp quyền trên những gì bạn chọn. Riêng một permission thì ngược lại.
FDE:hide_admin_password đảo ngược lựa chọn resourceKhi bạn đặt permission này ở Specific, những database bạn chọn chính là nơi việc xem mật khẩu quản trị bị chặn. Database không được chọn thì vẫn xem được.
Tham chiếu permission
Mọi thao tác trên FPT Database Engine đều được kiểm soát bởi một permission. Nếu role không mang permission tương ứng, thao tác đó không khả dụng với mọi người giữ role, nên hãy dựng role từ danh sách này thay vì cấp rộng rồi cắt bớt sau.
| Permission | Nhóm | Loại thao tác | Cho phép làm gì |
|---|---|---|---|
manageDatabase:ProvisionBackend | Dịch vụ | Create | Kích hoạt dịch vụ FPT Database Engine trong VPC. |
manageDatabase:DeactiveBackend | Dịch vụ | Delete | Ngừng dịch vụ FPT Database Engine trong VPC. |
manageDatabase:List | Database | View | Xem danh sách cơ sở dữ liệu. |
manageDatabase:Create | Database | Create | Tạo mới cơ sở dữ liệu. |
manageDatabase:View | Database | View | Xem thông tin chi tiết của cụm cơ sở dữ liệu. |
manageDatabase:Management | Database | Edit | Vận hành database: start, stop, restart. |
manageDatabase:UpdateResource | Database | Edit | Cập nhật tài nguyên của cụm, gồm CPU, RAM và storage. |
manageDatabase:Configuration | Database | Edit | Thay đổi cấu hình database, gồm parameter và cấu hình scaling. |
FDE:hide_admin_password | Database | View | Chặn xem mật khẩu quản trị của cụm cơ sở dữ liệu. |
manageDatabase:Delete | Database | Delete | Xóa cơ sở dữ liệu. |
manageDatabase:ListBackup | Backup & Restore | View | Xem thông tin backup của cơ sở dữ liệu. |
manageDatabase:EnableBackup | Backup & Restore | Create | Kích hoạt backup service cho cụm cơ sở dữ liệu. |
manageDatabase:DeleteBackup | Backup & Restore | Edit | Vô hiệu hóa backup service của cụm cơ sở dữ liệu. |
manageDatabase:CreateJobBackup | Backup & Restore | Create | Tạo backup job cho cụm cơ sở dữ liệu. |
manageDatabase:ViewJobBackup | Backup & Restore | View | Xem chi tiết backup job. |
manageDatabase:RunNowJobBackup | Backup & Restore | Create | Tạo bản backup thủ công cho cụm cơ sở dữ liệu. |
manageDatabase:EditJobBackup | Backup & Restore | Edit | Chỉnh sửa backup job. |
manageDatabase:DeleteJobBackup | Backup & Restore | Delete | Xóa backup job. |
manageDatabase:ListRestore | Backup & Restore | View | Xem danh sách bản backup có thể khôi phục. |
manageDatabase:Restore | Backup & Restore | Create | Khôi phục database từ bản backup hoặc về một thời điểm cụ thể. |
manageDatabase:ListProxy | DB Proxy | View | Xem danh sách DB Proxy của cơ sở dữ liệu. |
manageDatabase:CreateProxy | DB Proxy | Create | Tạo DB Proxy cho cụm cơ sở dữ liệu. |
manageDatabase:DeleteProxy | DB Proxy | Delete | Xóa DB Proxy khỏi cụm cơ sở dữ liệu. |
manageDatabase:ListNotification | Notification | View | Xem cấu hình nhận thông báo của cụm cơ sở dữ liệu. |
manageDatabase:CreateNotification | Notification | Create | Kích hoạt nhận thông báo hệ thống cho cụm cơ sở dữ liệu. |
manageDatabase:DeleteNotification | Notification | Delete | Hủy nhận thông báo hệ thống của cụm cơ sở dữ liệu. |
manageDatabase:Monitor | Monitoring | View | Giám sát hiệu năng và trạng thái cơ sở dữ liệu. |
manageDatabase:ReportConfig | Reporting | Edit | Cấu hình lịch nhận báo cáo hoạt động của cụm cơ sở dữ liệu. |
FDE:hide_admin_password là mục duy nhất mang tính hạn chế thay vì cấp quyền. Xem Permission hoạt động ngược để biết lựa chọn resource Specific đảo ngược ra sao.
Trước khi xóa một role hay user group
Xóa role hoặc group sẽ thu hồi quyền ngay lập tức khỏi mọi người đang giữ, có thể làm gián đoạn việc quản lý và vận hành database đang diễn ra. Trước khi xóa bất cứ thứ gì mang quyền FPT Database Engine, hãy xác nhận:
- Nó không còn dùng cho tác vụ vận hành hay quản trị database.
- User đã chuyển sang group khác, hoặc đã được cấp role thay thế, nếu vẫn cần quyền truy cập.
- Không có quy trình vận hành, automation hay workflow nào phụ thuộc vào quyền của nó.
Bước tiếp theo
- Kích hoạt dịch vụ FPT Database Engine, thao tác cần một role đặc quyền cao riêng
- Tạo database đầu tiên khi đội của bạn đã có đủ quyền