全部 有条件 拒绝规则
已选择 0 项
成员 角色 条件 资源 操作

暂无策略绑定,点击"添加成员"开始配置访问权限

关于 IAM 策略
策略继承 子资源自动继承父资源的策略,拒绝规则优先于允许规则
条件 基于属性(IP、时间、MFA 状态)的细粒度访问控制
Deny Policy 明确拒绝规则,优先级高于 Allow 策略
全部 预定义 自定义
已选择 0 项
角色名称 类型 权限数 描述 操作
已选择 0 项
服务账号 ID 显示名称 状态 创建时间 操作
全部 用户 服务账号
已选择 0 项
成员 ID 类型 邮箱 状态 MFA 操作
0 已启用 MFA
0 未启用 MFA
TOTP / WebAuthn 支持的认证方式

成员 MFA 状态

成员 邮箱 MFA 方法 状态 操作

发送测试邮件

提供者 Client ID Client Secret Agent ID 状态 操作
已选择 0 项
提供商 类型 Issuer URL 状态 操作
0 活跃会话
0 高风险
0 平均信任分
15 分钟 验证间隔
会话 ID 成员 信任分 风险等级 过期时间 操作
已选择 0 项
名称 显示名称 权限数 成员数 创建时间 操作
已选择 0 项
服务账号 权限范围 状态 创建时间 操作

评估结果

时间 成员 操作 资源 结果 IP
已选择 0 项
全部 组织 文件夹 项目
资源名称 类型 组织 ID 资源路径 创建时间 操作

暂无资源,点击"创建组织"开始

已选择 0 项
约束名称 组织 状态 操作


加载中…

添加应用

唯一标识,作为资源路径 apps/<key> 与分配角色 roles/app.<key>.user 的依据

添加成员

格式: user:email, group:group@example.com, serviceAccount:sa@project.iam.gserviceaccount.com, domain:example.com, allUsers, allAuthenticatedUsers

也可点选 AIOS 组织/设备节点,格式 aiwan/organizations/<orgID>[/devices/<deviceID>]

创建自定义角色

添加成员

重置密码

API 密钥管理

API 密钥用于身份认证,可通过 X-API-Key 请求头或 Authorization: Bearer <密钥> 两种方式使用。创建后请立即保存,无法再次查看完整密钥。

创建服务账号

创建组织

创建文件夹

文件夹的父级为组织 ID,项目的父级为 组织ID/文件夹ID

添加 SSO 提供商

条件构建器

IP 范围限制 工作时间 要求 MFA 来源限制 资源类型
条件表达式
点击预设或手动添加条件
条件规则
条件名称

创建拒绝规则

拒绝规则优先级高于允许规则
拒绝规则明确拒绝特定成员对资源的访问,无论其他策略如何设置。

格式: user:email, group:group@example.com, serviceAccount:sa@project.iam.gserviceaccount.com

MFA 注册

1 2 3

选择 MFA 方法

TOTP 验证器
使用 Google Authenticator、Authy 等应用生成一次性验证码
WebAuthn / 安全密钥
使用硬件安全密钥(YubiKey)或平台生物识别(指纹、Face ID)
SMS 验证
通过短信接收一次性验证码
邮箱验证
通过邮箱接收一次性验证码

验证设置

请输入验证码以确认设置正确

个人资料

用于接收邮箱 MFA 验证码;第三方账号(企业微信/QQ/GitHub)请自行设置可联系邮箱。

服务账号密钥

服务账号密钥用于身份认证,可通过 X-API-Key 请求头或 Authorization: Bearer <密钥> 两种方式使用。创建后请立即保存私钥,无法再次查看完整密钥。

组管理

组成员 添加成员

创建组织策略

例如: constraints/iam.disableServiceAccountCreation, constraints/gcp.resourceLocations

创建权限边界

添加域范围委托

API 密钥已创建

请立即保存此密钥

创建后无法再次查看完整密钥。请复制并保存在安全位置。

服务账号密钥已创建

请立即保存此私钥

创建后无法再次查看完整私钥。请复制并保存在安全位置。

Key ID:

编辑资源