本文档提供了阿里云 IDaaS EIAM 中 M2M 应用功能权限管理的配置指导,旨在帮助管理员实现对机器及人员访问资源服务场景下的精细化权限管控。文档详细说明了权限的添加与删除、针对不同授权类型(机器、人员及混合模式)的权限分配与取消等全生命周期管理操作,适用于已创建 M2M 应用并需管理访问权限的系统管理员或技术人员。
适用范围
已创建 M2M 应用。如未创建,可参考应用开通说明进行配置。
添加权限
为 M2M 服务端应用添加权限。
登录应用身份管理控制台。
单击导航栏EIAM 云身份服务,定位目标 EIAM 实例。
单击操作列下的访问控制台。
单击导航栏。
定位到目标应用,单击调用方权限管理列下的权限管理。
单击添加权限。如该应用是首次配置权限,需完成如下配置:
受众标识:客户端应用获取 IDaaS 的 Access Token 时,需在
scope字段中携带该标识,格式为受众标识|权限标识。配置完成后再次添加权限。
在添加权限页面完成如下配置:
授权类型:
机器权限:允许机器获取该权限。
人员权限:允许用户获取该权限。仅OIDC with M2M应用支持该选项。
人员&机器授权:允许机器和用户获取该权限。仅OIDC with M2M应用支持该选项。
权限名称:仅用于控制台展示,不参与客户端应用的认证过程。
权限标识:客户端应用获取 Access Token 时需要在
scope字段中携带该标识,格式为受众标识|权限标识。授权方式:仅授权类型为人员权限时可配置。包含如下配置项:
自动授权:会给所有人员自动授予该权限,无需进行授权操作。
手动授权:需为指定人员授予该权限,授权配置参见分配权限。
说明授权类型为人员&机器授权时,默认为手动授权。
完成权限配置,可在权限管理页签下查看添加的权限。
删除权限
删除 M2M 服务端应用中已添加的权限。
删除权限后,已授予该权限的应用、账户、组和组织机构将自动解除该权限。
登录应用身份管理控制台。
单击导航栏EIAM 云身份服务,定位目标 EIAM 实例。
单击操作列下的访问控制台。
单击导航栏。
定位到目标应用,单击调用方权限管理列下的权限管理。
定位到目标权限,单击操作列下的删除,即可删除该权限。
分配权限
为 M2M 客户端应用分配 M2M 服务端应用权限。
未分配授权的应用
未分配过授权的 M2M 客户端应用,可按照如下操作分配 M2M 服务端应用权限。
已分配授权的应用
已分配过授权的 M2M 客户端应用,可按照如下操作分配 M2M 服务端应用权限。
登录应用身份管理控制台。
单击导航栏EIAM 云身份服务,定位目标 EIAM 实例。
单击操作列下的访问控制台。
单击导航栏。
定位到目标 M2M 客户端应用,单击调用方权限管理列下的授权管理。
单击授权管理。根据授权类型选择不同页签。
机器授权
单击应用授权页签。
定位目标应用,单击操作列下的添加授权。
选择要分配的权限。
人员授权
单击人员授权页签。
定位目标账户/组/组织机构,单击操作列下的添加授权。
选择要分配的权限。
取消权限分配
取消为 M2M 客户端应用分配的M2M 服务端应用权限。
登录应用身份管理控制台。
单击导航栏EIAM 云身份服务,定位目标 EIAM 实例。
单击操作列下的访问控制台。
单击导航栏。
定位到目标M2M 客户端应用,单击调用方权限管理列下的授权管理。
单击授权管理。根据授权类型选择进入不同页签。
机器授权
单击应用授权页签。
定位目标 M2M 服务端应用,单击操作列下的取消授权。
在选择权限中选择要取消的M2M 服务端应用权限。
人员授权
单击人员授权页签。
根据要取消授权的对象,单击授权类型下的账户、组或组织机构。
定位目标授权对象,单击操作列下的取消授权。
在选择权限中选择要取消的 M2M 服务端应用权限。