通过统一身份认证服务IAM创建子用户并分配最小权限,比直接共享主账号更安全、更可控。 这是所有上云企业都必须掌握的基础操作,也是华为云账号体系中最常用、最核心的功能模块。

华为云IAM用户管理教程:子账号怎么创建才安全
绝大多数云上安全事故都源于账号滥用或权限过载。 如果你还在把主账号密码发给同事共用,相当于把公司大门钥匙复制给了所有人,一旦离职或泄露,后果不堪设想,IAM(Identity and Access Management)的定位就是帮你管好“谁可以进哪扇门、能碰哪些东西”。
华为云IAM是什么
IAM是华为云提供的统一身份认证服务,免费开通,功能覆盖用户管理、权限管理、身份联合认证,简单说,它把“账号”拆成了两层:账号是资源所有者,IAM用户是在账号下创建的独立身份,每个IAM用户有独立的密码或访问密钥。
行业共识认为,云资源的安全边界必须建立在最小权限原则上,IAM的粒度可以细到“只允许读取某台云服务器的某块磁盘”,这是主账号无法做到的。
创建IAM用户的具体操作路径
登录华为云控制台,鼠标悬停右上角头像,选择“统一身份认证服务”,进入后点左侧“用户”,再点“创建用户”,这里有几个关键选项:
- 用户名:建议用拼音或英文标识,如zhangsan,避免用中文,防止某些工具兼容性问题。
- 访问方式:勾选“编程访问”和“管理控制台访问”的组合,需要调用API的同事,必须勾选编程访问;只登录网页操作的,只勾控制台访问即可。
- 密码设置:选“自定义密码”还是“自动生成”都行,但必须勾选“首次登录时重置密码”,强制用户首次登录换密码。
- 所属用户组:这一步最关键,直接决定权限范围,建议先创建用户组,把权限绑定到组,再把用户拉进组里。
创建完成后,系统会生成一个“登录链接”,格式是https://auth.huaweicloud.com/authui/login.html?service=xxx,把这个链接发给同事,它和主账号登录入口是分开的,安全隔离做得更彻底。
实操中最容易踩的三个坑
坑一:把“管理员权限”整个分配给普通用户。 管理员权限意味着可以删除云资源、修改账单配置,对普通开发人员来说,这是灾难,正确做法是只分配他业务涉及的服务权限,比如只给ECS的“只读”权限。
坑二:忘记设置访问密钥轮换。 IAM用户的访问密钥(AK/SK)如果长期不更换,泄露后风险极高,华为云控制台支持一键轮换,建议每90天更换一次。
坑三:账号注销后未及时删除IAM用户。 阿里云和华为云的文档都明确指出,员工离职后应立即停用或删除其IAM用户,否则可能被恶意操作,这一步经常被忽略,因为涉及流程协作,但安全无小事。

华为云子账号和IAM账号区别:权限模型的关键对比
很多人分不清“子账号”和“IAM用户”,甚至有人误以为它们是同一个东西,华为云并没有“子账号”这个标准术语,习惯上说的子账号就是IAM用户,但在权限逻辑上,有本质区别。
| 对比维度 | 主账号 | IAM用户(子账号) |
|---|---|---|
| 拥有资源 | 全量资源 | 不拥有资源,只能使用被授权的资源 |
| 权限范围 | 所有操作权限 | 由策略控制,最小可到单资源单项操作 |
| 计费关系 | 统一承担所有费用 | 产生的费用计入主账号账单 |
| 登录方式 | 手机号+密码 | 独立的用户名+密码,可绑定MFA |
| 数量限制 | 1个 | 默认最多50个,可提配额 |
为什么不能和同事共用主账号
从合规角度看,等保2.0和大多数企业的安全审计要求都明确禁止共享账号,共享主账号等于放弃了审计追踪能力,出了问题根本查不到是谁操作的。
从成本可控性看,IAM用户产生的费用统一计入主账号,但可以通过IAM的“费用中心”相关权限配置,让某些用户只能查看、不能操作消费类功能,配合成本分析标签,可以把项目费用精确到人。
华为云用户管理实践:权限策略怎么配置才合理
权限策略是IAM里最核心的配置项,华为云提供了系统策略和自定义策略两种方式,对绝大多数场景,系统策略够用,但对精细化管理需求,自定义策略才是王道。
系统策略的取舍
华为云内置了超过1000条系统策略,覆盖所有云服务,常用的有:
- ECS FullAccess:对ECS的完全控制权限,适合运维人员
- ECS ReadOnlyAccess:只读权限,适合审计人员
- OBS FullAccess:对象存储全权限,适合数据开发人员
- VPC FullAccess:网络管理权限,适合网络管理员
实际项目中,FullAccess策略往往权限过宽。 更好的实践是组合多个ReadOnlyAccess加上特定操作的自定义策略。
自定义策略的JSON模板怎么写
自定义策略用JSON格式编写,核心字段是Action和Resource,举例,允许用户创建和查看云服务器,但不允许删除后付费的弹性公网IP:
{
"Version": "1.0",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:servers:create",
"ecs:servers:get",
"vpc:publicIps:get"
],
"Resource": ""
}
]
}
写完之后,建议先通过策略模拟器验证效果,再关联到用户组,据华为云开发者社区的操作指引,模拟器能精确到某条API是否放行,调试阶段非常实用。

MFA多因素认证必须开启
只要涉及生产环境的IAM用户,强烈建议开启MFA(多因素认证),华为云支持手机虚拟MFA应用(如华为云App内置的MFA功能),绑定之后每次登录除了输密码,还要输动态验证码。
流程是:用户登录控制台 → 进入“安全设置” → 选择“MFA设备” → 扫码绑定 → 验证激活,整个过程约2分钟,换来的是账号安全等级的大幅提升。
华为云用户管理收费吗:预算与配额的真实情况
这在架构选型中是个高频疑问,根据华为云官网的价格页公示,IAM服务本身完全免费,不限用户创建数量、不加收管理费,但要注意几个间接成本:
- 创建IAM用户产生的云资源消费(如购买ECS),正常计费
- API调用次数不额外收费,但超出免费配额(每月100万次)的间接费用,需关注账单
对中小企业来说,用IAM做用户管理几乎是零成本的事。配额方面,默认IAM用户数上限为50,如果部门多、人员杂,提交工单可以提升配额,据华为云工单系统信息,一般情况下当天即可批复。
关于华为云用户管理的常见问题
华为云IAM用户登录入口在哪
IAM用户的登录地址和主账号不同,是一个特定的联邦登录链接,主账号用户在IAM控制台的“概览”页面就能看到这个链接,复制后单独发给每个协作者,这个链接是全局唯一的,不区分站点和区域。
权限策略绑定后多久生效
系统策略和自定义策略均为即时生效,不需要重启服务或重新登录,如果策略变更后仍然刷不出权限,检查一下是否有多条策略之间产生冲突,按“Deny优先”原则判断最终效果。
忘记IAM用户密码怎么重置
不需要删除重建,主账号进入IAM控制台,找到对应用户,点“重置密码”,可以自定义新密码或为对方生成随机密码,对方下次登录时按提示更新密码即可,如果关联了MFA设备,旧设备失效,需要同步重置MFA。
原创文章,发布者:酷盾叔,转转请注明出处:https://www.kd.cn/ask/538328.html