把”账号、实名、权限”三件事分开看,注册和实名认证的选型问题就自动解决了。账号是身份凭据,实名认证把身份绑到法律实体(个人/企业/政府机构),权限决定身份能做什么。最常见的误区是把”账号”和”实名认证”混为一谈——很多团队给每个员工都开账号、都做实名认证,结果造成双重浪费;正确做法是开 1 个企业主账号做实名认证,下面挂 N 个 IAM 用户。下面按”四种身份边界 + 六维对比 + 四个典型场景”展开。
一、四个核心概念
账号
华为云的「账号」是一组凭据(账号名 + 密码 + AK/SK),用于登录控制台、调用 API、签发服务。账号本身不区分个人或企业,最小单位是”一个独立的计费主体”——可以一个人用,也可以一个组织用。
实名认证
实名认证把账号绑定到一个法律实体(个人身份证 / 企业营业执照 / 政府机构资质),绑定后账号才能计费、开票、签发合同。未实名的账号只能试用,不能买资源。同一身份证或营业执照在华为云体系下默认只能绑定一个主账号(变更或绑多账号要走企业中心流程)。
IAM 用户与用户组
IAM 用户是企业主账号下的子身份,拥有独立的登录密码与 Access Key。IAM 用户不单独实名、不单独计费、不单独开票——所有消费合并到所属主账号。用户组是 IAM 用户的集合,用来按部门/岗位批量打权限。
委托
委托是跨账号的临时授权:A 账号把名下某些资源的操作权限授予 B 账号或第三方联邦用户,对方用委托名换取临时密钥访问,到期自动失效。委托对应 AWS 的 IAM Role、阿里云的 RAM Role,概念和用法几乎一致。
二、四种身份的核心边界
| 身份 | 谁用 | 拥有什么 | 计费主体 | 实名认证 | 凭据类型 |
|---|---|---|---|---|---|
| 主账号 | 个人或企业主 | 全部资源所有权 + 计费权 | 自己 | 必须(个人/企业/政府) | 1 套 AK/SK |
| IAM 用户 | 主账号下的员工 | 主账号授权的子集权限 | 归属主账号 | 继承主账号 | 各自 1 套 |
| 用户组 | IAM 用户的集合 | 一组权限的策略 | 归属主账号 | 继承主账号 | 无 |
| 委托 | 跨账号或跨云的身份 | 受信任的临时权限 | 对方账号 | 双方各自 | 临时 token |
关键观察:IAM 用户和用户组是主账号内的身份层级,共享主账号的实名认证和计费;委托是跨账号的身份授权,两边的实名认证和计费独立。
企业主账号(钱袋子 / 实名认证 = 营业执照)
│
├── IAM 用户 A(研发组)── 策略:能用 ECS/CCE/代码仓库
│
├── IAM 用户 B(财务组)── 策略:能看账单/开发票
│
├── 用户组「运维组」
│ │
│ ├── 运维小王 ── 策略:读权限
│ │
│ └── 运维小李 ── 策略:读写权限
│
└── 委托「跨账号-合作伙伴」
│
└── 合作伙伴账号 ── 临时访问受限资源
三、个人 vs 企业实名认证的六维对比
| 维度 | 个人认证 | 企业认证 |
|---|---|---|
| 适用群体 | 个人开发者、学生 | 企业、机关、事业单位、个体工商户 |
| 认证方式 | 人脸 / 支付宝 / 银行卡 / 证件 | 法人支付宝 / 对公打款 / 法人银行卡 / 企业证件 |
| 认证耗时 | 即时~1 个工作日 | 即时~3 个工作日 |
| 发票抬头 | 个人 | 企业名称 |
| 法律责任 | 个人承担 | 企业法人/单位承担 |
| 是否可变更 | 可升级补企业认证 | 不能反向变更为个人 |
未实名的账号虽然能登录控制台,但会受限:无法购买新的云产品、无法开票、在中国境内部分 Region 的购买与 CDN 加速能力也被锁定。强烈建议在第一笔订单前完成认证,避免资源开通后被回收。
四、四种典型场景的选型
场景 1:个人开发测试
- 注册华为账号时勾选”华为云业务”;
- 完成个人实名认证(人脸识别最快);
- 直接使用主账号登录,不需要 IAM 用户。
场景 2:小团队(5-20 人)
- 注册 1 个企业主账号;
- 用营业执照完成企业实名认证;
- 在 IAM 控制台创建 N 个 IAM 用户,按角色加入用户组;
- 给用户组挂策略,IAM 用户继承组权限。
关键决策:不开多个主账号——多账号等于资源、账单、权限全不互通,徒增管理成本。
场景 3:企业多部门
- 在主账号下按部门/项目建用户组(研发组、测试组、运维组);
- 为每个组配置策略,不要逐个用户配策略;
- 给高敏感操作(删除资源、停机)额外打”系统角色”标签;
- 配置 SCP(服务控制策略)在组织维度设上限,防止越权。
场景 4:跨账号数据共享
- 双方各完成企业实名认证;
- A 账号创建委托并指定可被 B 账号代理;
- B 账号在自己的控制台切换到该委托,调用 A 账号的受限资源;
- 委托带有效期,到期自动失效。
关键决策:永远不要共享 AK/SK——凭据泄露后影响范围不可控,委托有有效期、可审计、可单点吊销。
五、身份策略片段:只读访问 OBS
落地最小权限时,最常见的需求是”只读某区域 OBS 桶”。下面是一段典型的 IAM 身份策略,用 JSON 描述动作、资源、条件三层:
{
"Version": "5.0",
"Statement": [
{
"Effect": "Allow",
"Action": [
"obs:bucket:ListAllMyBuckets",
"obs:bucket:GetBucketLocation"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"obs:object:GetObject",
"obs:object:GetObjectVersion"
],
"Resource": [
"obs:*:*:bucket:logs-team",
"obs:*:*:object:logs-team/*"
],
"Condition": {
"DateGreaterThan": {
"CurrentTime": "2024-01-01T00:00:00Z+0800"
}
}
}
]
}
这段策略表达了三层约束:桶列表只读、对象只读限定到 logs-team 单桶,再用时间条件把生效窗口卡在 2024 年之后。同样的写法可扩展到按源 IP、来源 VPC、标签等条件做细粒度控制。
# 权限边界速记
- 主账号:钱袋子 + 法律实体
- IAM 用户:主账号内的子身份(共享实名 + 计费)
- 用户组:一组权限的批量管理
- 委托:跨账号的临时授权(独立实名 + 计费)
六、跨云对照与多账号治理
华为云的「账号 + IAM 用户 + 委托」结构与 AWS、阿里云基本一致,本地化点主要在三处:
- 实名认证:华为云强制的(不实名不能买资源),AWS/GCP 不强制;
- 委托:华为云委托对应 AWS IAM Role、阿里云 RAM Role,概念和用法几乎一致;
- 企业实名:华为云支持企业营业执照、对公账户验证;AWS 是 billing account 独立。
如果团队同时用多家云,用委托 + OIDC 联邦身份比共享 AK/SK 安全得多——联邦身份走标准协议,到期自动失效、可单点吊销,避免”换云就要重新发 AK/SK”的反复踩坑。
企业发展到一定规模后会出现”一个公司多个云账号”的诉求。华为云把这种场景抽象成”企业中心 + 组织 + 主子账号”结构,并在财务关系上分财务托管子账号、财务独立子账号、资源账号三种角色。LandingZone 是一套面向中大型企业上云的多账号治理框架,最小资源隔离单元称为”资源账号”——账号本身只是承载资源、不进行独立财务操作,配合 SCP、组织、Control Tower 等机制实现”安全域 + 业务域 + 共享服务域”的清晰分层。
到这里,「账号 = 钱袋子」、「实名 = 法律实体」、「权限 = 能做什么」三件事就讲清楚了。IAM 用户和委托这两个容易混的概念,按”是否在主账号内”和”是否单独实名计费”两条线判断就能分清。
常见问题(FAQ)
Q1:IAM 用户要不要单独实名认证?
不用。IAM 用户的实名信息继承主账号,主账号已经实名过,IAM 用户开出来就是合规的。
Q2:委托和共享 AK/SK 有什么区别?
委托是受信任的临时凭证,到期自动失效;共享 AK/SK 是固定凭据,泄露后影响范围不可控。生产环境永远优先用委托。
Q3:一个企业可以开几个主账号?
可以开多个,但每个主账号都是独立的”钱袋子”,资源、账单、权限都不互通。多账号管理是另一个组织管理话题。