本文为您介绍如何创建腾讯云主账号、管理员用户和子账号,并如何设置 DatabaseClaw 的访问权限。
前提条件
腾讯云数据库 AI 服务预设策略
QcloudDatabaseClawFullAccess:腾讯云数据库 DatabaseClaw 全读写访问权限。
QcloudDatabaseClawReadOnlyAccess:腾讯云数据库 DatabaseClaw 只读访问权限。
AI 用户角色与权限模版
除上述针对人员账号的预设策略外,DatabaseClaw 实例中的 AI 在调用腾讯云 API 时,使用您账号下的 CAM 用户角色身份获取临时凭证。首次创建实例时,系统将自动在您的账号下创建默认全局只读角色,保证 AI 默认仅具备只读权限。
默认全局只读角色
首次创建 DatabaseClaw 实例时,系统将自动在您的账号下创建默认全局只读角色
DatabaseClaw_AI_GlobalReadOnly,并绑定覆盖腾讯云数据库产品、数据库管理及云监控等的只读访问策略。该角色覆盖所有未单独绑定用户角色的实例。该角色为系统级角色,不支持在 DatabaseClaw 中删除;若在 CAM 控制台被误删,系统将自动重建。
您可在 CAM 控制台查看、调整该角色的策略,但不建议删除。
该角色绑定的只读策略清单,请参见 创建 DatabaseClaw 实例 中的用户角色策略说明。
服务授权角色
首次创建实例时的服务授权中包含
DatabaseClaw_AIRoleProvisioner 角色,用于授权 DatabaseClaw 在您的账号下为 AI 创建并维护用户角色与身份提供商。该角色关联的自建策略为 QcloudTDAIForOIDCRole。说明:
早期版本授权创建的旧策略仍会保留在您的账号下,不影响使用。
若系统提示 AI 角色权限不足需要重新授权,按引导重新完成服务授权即可,系统将自动创建新策略并绑定,无需您手动删除旧策略。
角色模版
如需让 AI 在指定实例上具备只读以外的更多操作权限,可基于角色模版创建 CAM 用户角色,并将其绑定到指定实例:
模版 | 说明 | 生效范围 |
只读角色模版 | 腾讯云数据库产品、数据库管理及云监控等的只读访问策略,与默认全局只读角色一致。 | 全局或指定实例。 |
可写角色模版 | 在只读策略基础上增加必要的写操作权限,并叠加高危操作拒绝(Deny)策略,拒绝扩缩容、资源销毁、网络变更等高危操作。 | 仅指定实例。 |
同一实例仅支持绑定 1 个用户角色;为实例绑定新角色将替换原有绑定。
AI 调用腾讯云 API 时,按“实例绑定的用户角色 > 全局角色(默认全局只读)”的优先级生效。
调整实例绑定的用户角色后,实例需重启生效,重启期间 AI 对话暂不可用。
准备腾讯云主账号
腾讯云主账号默认具有 DatabaseClaw 的所有页面的访问权限。
准备腾讯云管理员用户
该管理员用户可以管理您腾讯云账号内所有用户及其权限、财务相关的信息、以及云服务资产。即该用户也具有 DatabaseClaw 的所有操作权限。
准备具有 DatabaseClaw 访问权限的子账号
可使用腾讯云主账号或主账号下的管理员用户创建子账号。
步骤一:在访问管理页面创建具有 DatabaseClaw 访问权限的子账号
2. 在用户列表管理页面,单击新建用户,进入新建用户页面。
3. 在新建用户页面,选择创建方式。以自定义创建为例,操作步骤如下:

4. 在选择用户类型页面,单击可访问资源并接收消息后,单击下一步,填写用户信息。
5. 在填写用户信息页面,设置用户信息、访问方式等信息。完成后单击下一步,设置用户权限。
6. 在设置用户权限页面,根据实际使用需求为子用户绑定腾讯云数据库 AI 服务预设策略或自定义策略,完成后单击下一步,设置用户标签。
预设策略:
QcloudDatabaseClawFullAccess:腾讯云数据库 DatabaseClaw 全读写访问权限。
QcloudDatabaseClawReadOnlyAccess:腾讯云数据库 DatabaseClaw 只读访问权限。
7. 在设置用户标签页面,选择子用户关联的标签信息,单击下一步,审阅信息和权限。
8. 在审阅信息和权限页面,确认配置信息无误后,单击完成。
9. 进入成功新建用户页面,您可以通过以下两种方法获取子用户信息。
单击复制,可直接复制子用户登录信息。
单击发送至,填写邮箱信息,系统将把完整的子用户信息发送至邮箱。
步骤二:在访问管理页面为子账号添加要管理的资源权限
1. 登录 访问管理控制台,并在左侧导航栏中单击策略,进入策略页面。
2. 在页面上方单击新建自定义策略,在弹出的对话框中选择按策略生成器创建。
3. 选择 JSON 页签,输入策略语法。
要添加的数据库类型不同,输入的接口不同。具体如下所示。
{"version": "2.0","statement": [{"effect": "allow","action": ["cdb:DescribeDBInstances"],"resource": ["*"]}]}
{"version": "2.0","statement": [{"effect": "allow","action": ["cdb:DescribeDBInstances"],"resource": ["qcs::cdb:ap-guangzhou:uin/1000015****6:instanceId/cdb-****"]}]}
4. 设置完成后,单击下一步。
5. 输入策略名称,单击选择用户,在弹出的对话框中选择 步骤一 已创建的用户,单击确定。
6. 单击完成。