操作场景
本文档介绍账号如何根据无权限信息创建权限策略,创建之后子账号将在新设置的权限范围内管理主账号下的资源。
报错示例
当拥有 QcloudCVMReadOnlyAccess 策略的子账号尝试进行重装云服务器时将进行如下报错:

如果您不具备管理员或 CAM 相关权限,您可以单击图中的一键复制按钮,将当前报错信息发送给管理员申请权限。
如果您具备管理员或 CAM 相关权限,且愿意授权子账号继续进行操作,您可以根据当前报错信息为其创建并关联对应的自定义策略。
前提条件
使用主账号或拥有访问管理全读写权限(QcloudCamFullAccess)的子账号操作。
操作步骤
1. 登录 访问管理 > 策略 页面,单击新建自定义策略。
2. 在弹出的选择创建方式窗口中,单击按策略生成器创建,进入编辑策略页面。
3. 在编辑策
略页面
,补充以下信息:
效果(必选):根据授权效果,选择允许还是拒绝。在本次示例中,选择允许。
服务(必选):根据产品英文简称选择您要授权的产品。在本次示例中,对应报错信息的 operation 中的 cvm,您将从产品列表里选择云服务器。
操作(必选):选择您要授权的操作。在本次示例中,对应报错信息 operation 中的 DescribeInstances。
资源(必填):
授权粒度为非资源级产品(无法精确到某个具体资源),只能选择全部资源。
授权粒度为资源级产品(可以精确到某个实例、某个存储桶等),可选择特定资源,单击添加资源六段式,填写资源前缀和资源。
在本次示例中,对应报错信息的 resource,需要对特定资源授权,选择特定资源,单击添加资源六段式,您可直接复制对应报错信息 qcs::cvm:gz:uin/100***3:instance/* 中的资源前缀(instance)和资源(*)填入。
条件(选填):设置上述授权的生效条件。详细信息请参见 生效条件。
示例:条件键(key)为 qcs:request_tag,运算符(ope)为 string_equal,条件值(value)为 server&1024 或 a&b。

4. 单击下一步,进入关联用户/用户组/角色页面。
5. 在关联用户/用户组/角色页面,补充策略名称、描述,其中策略名称由控制台自动生成。
6. 单击完成,完成按策略生成器创建自定义策略的操作。
7. 请参见 通过策略关联用户 为子账号授权,授权成功后,子账号将获得相应的权限,解除故障。