账号组,也可称为集团账号,是金山云为大客户提供的三级账号体系的组成部分。利用账号组,可以管理隶属于同一个集团/公司/组织下面的多个成员账号,每个成员账号所拥有的云资源是完全隔离的,可以被独立授权管理,账号组拥有统一管理各成员账号资源的功能。
IAM (Identity and Access Management) 是金山云为客户提供的身份与访问控制服务。利用IAM,金山云的客户能够为主账号创建多个IAM用户身份和建立多种授权策略,并通过为IAM用户绑定授权策略的方式来授权IAM用户管理其名下的各种云计算资源。
对于金山云的大型企业客户,一般都会使用多种云服务并购买大量云计算资源。对于这些客户而言,其可能拥有多家子公司/部门,且每个公司/部门独立财务核算,因此需要云计算资源在子公司/部门之间隔离互不干扰。
同时,在一个子公司/部门内部,一般由其IT部门负责云计算资源的采购,运维部门负责云计算资源的维护和分配,业务部门负责资源的使用,财务部门负责云计算资源的成本核算和账单支付。
如果不使用账号组或者IAM服务,那么子公司/部门需要共享同一个云计算账号(主账号)来协同操作,完成资源的购买、分配、维护、账单支付;这种处理方式固然可以解决问题,但是共享主账号密码带来的潜在的误操作或者权限过大、资源无法隔离等问题难以解决,无形中增加了企业的信息安全风险和管理难度。
通过使用账号组并创建成员账号,能够较好的满足子公司/部门的资源隔离的需求,并能够统一对所有资源进行管理。
通过使用IAM服务并创建IAM用户,可以将主账号的资源灵活地授权给IAM用户操作使用,可以避免主账号密码共享的安全风险,实现最小特权原则,既方便了企业管理又降低了企业信息安全风险。