权限策略示例
本页按使用场景整理可复用的 API7 网关权限策略示例。每个示例都聚焦于常见的实际访问控制场景。有关确切的 JSON 架构和字段定义,请参阅权限策略和权限边界;有关允许的操作和资源的完整目录,请参阅权限策略操作和资源。
策略文档结构
通过 Admin API(POST /api/permission_policies)创建权限策略时,请求正文必须是完整的 PermissionPolicy 对象,包含 name、可选的 desc 和 labels,以及包裹 statement 数组的 policy_document:
{
"name": "production-readonly",
"desc": "对生产网关组的只读访问权限。",
"labels": {
"team": "sre"
},
"policy_document": {
"statement": [
{
"effect": "allow",
"resources": [
"arn:api7:gateway:gatewaygroup/<.*>"
],
"actions": [
"<.*>Get<.*>"
]
}
]
}
}
以下示例聚焦于 policy_document 部分,使每个示例简洁且便于比较。通过 Admin API 提交时,请将每个 statement 数组包裹在上方所示的外层对象中。
基本访问模式
API7 网关访问控制的常见起点:平台范围访问、只读可见性、网关组范围权限、拒绝优先规则以及基于标签的环境管理。
对所有资源的完全访问权限
此策略授予对 API7 网关中所有资源和操作的无限制访问权限。resources 和 actions 中的 <.*> 通配符表示“全部”。这是权限最宽松的策略,通常仅供超级管理员使用。
{
"statement": [
{
"resources": [
"<.*>"
],
"actions": [
"<.*>"
],
"effect": "allow"
}
]
}