tencent cloud

消息队列 RocketMQ 版

动态与公告
新功能发布记录
公告
产品简介
产品概述
什么是消息队列 RocketMQ 版
产品优势
应用场景
产品系列
开源对比
高可用
使用限制
开服地域
基本概念
产品计费
计费概述
价格说明
计费示例
切换集群计费模式(5.x)
续费说明
查看消费明细
退费说明
欠费说明
快速入门
快速入门概述
准备工作
步骤1:创建 RocketMQ 资源
步骤2:使用 SDK 收发消息(推荐)
步骤2:运行 RocketMQ 客户端(可选)
步骤3:查询消息
步骤4:销毁资源
用户指南
使用流程指引
配置账号权限
新建集群
命名空间管理
配置 Topic
配置 Group
连接集群
管理消息
管理集群
查看监控和配置告警
跨集群复制消息
实践教程
RocketMQ 常见概念命名规范
RocketMQ 客户端实践
RocketMQ 性能压测和容量评估
使用社区版 HTTP SDK 接入
客户端风险说明和更新指南
关于 RocketMQ 4.x 集群角色(Role)相关云 API 迁移指引
迁移指南
有感迁移
无感迁移
开发指南
消息类型
消息过滤
消息重试
POP 消费模式(5.x)
集群消费与广播消费
订阅关系一致性
限流
API 参考(5.x)
History
API Category
Making API Requests
Topic APIs
Consumer Group APIs
Message APIs
Role Authentication APIs
Hitless Migration APIs
Cloud Migration APIs
Cluster APIs
Data Types
Error Codes
API 参考(4.x)
SDK 参考
SDK 概述
5.x SDK
4.x SDK
安全与合规
权限管理
云 API 审计
删除保护
常见问题
4.x 实例常见问题
服务协议
服务等级协议
联系我们

账号权限管理概述

PDF
聚焦模式
字号
最后更新时间: 2026-01-23 16:50:31
如果您需要对 RocketMQ 资源进行精细化的权限管理,可以使用访问管理服务(Cloud Access Management,CAM)来实现以下功能:
用户与权限分配:根据企业组织架构,为不同职能部门成员创建独立的用户或角色,并分配专属安全凭证(控制台登录密码、云 API 密钥等)或获取临时安全证书,确保安全可控地访问 RocketMQ 资源。
精细化权限控制:基于员工职能设置差异化的访问策略,精确控制每个用户/角色可执行的操作类型和可访问的资源范围,实现严格的权限隔离。

账号体系介绍

不同账号类型的能力差异和相关参考文档如下:
账号类型
主账号
子账号
子用户
协作者
消息接收人
定义
拥有腾讯云所有资源,可以任意访问其任何资源。
由主账号创建,完全归属于创建该子用户的主账号。
本身拥有主账号身份,被添加作为当前主账号的协作者,则为当前主账号的子账号之一,可切换回主账号身份。
仅拥有消息接收功能。
控制台访问
-
编程访问
-
策略授权
默认已拥有全部策略
-
消息通知
参考文档
注意:
为了确保您的腾讯云账号及云资源使用安全,如非必要都应避免直接使用腾讯云主账号对资源进行操作,应创建子账号并按照最小权限原则授予策略,使用权限范围有限的子账号操作您的云资源。

策略

策略用于定义和描述一条或多条权限的语法规范。默认情况下,主账号拥有其名下所有资源的访问权限,而子账号没有主账号下任何资源的访问权限
主账号可以通过将策略关联到用户/用户组使其具备查看和使用特定资源的权限。腾讯云的策略类型分为预设策略和自定义策略。

预设策略

RocketMQ 为子账号提供了两种预设策略:
TDMQ RocketMQ 版本
策略
描述
4.x
QcloudTDMQFullAccess
全读写访问权限,可以在产品控制台进行读写等相关操作
QcloudTDMQReadOnlyAccess
只读访问权限,仅能查看控制台的相关信息
5.x
QcloudTrocketFullAccess
全读写访问权限,可以在产品控制台进行读写等相关操作
QcloudTrocketReadOnlyaccess
只读访问权限,仅能查看控制台的相关信息

自定义策略

如果系统权限策略不能满足您的要求,您可以创建自定义权限策略实现最小授权,策略设置可精确到 [API,资源,用户/用户组,允许/拒绝,条件] 维度,使用自定义权限策略有助于实现权限的精细化管控,是提升资源访问安全的有效手段。
目前腾讯云提供以下两种灵活的自定义策略创建方式,满足不同使用习惯和需求:
可视化视图:采用向导式操作,用户无需了解策略语法即可通过界面选择云服务、操作、资源、条件等要素,由系统自动生成策略,降低使用门槛。
JSON 视图:可以在选择策略模板后,根据具体需求编辑策略内容;也可以直接在编辑框内编写 JSON 格式的策略内容。适合有一定技术基础的用户。
自定义策略示例
被授予该权限策略的子账号只具有对实例 mp-xxx 的查询实例、查询消费组详情、查询消息的控制台和 API 的权限。

{
"version": "2.0",
"statement": [
{
"effect": "allow",
"action": [
"trocket:DescribeConsumerGroup",
"trocket:DescribeInstance",
"trocket:DescribeMessage"
],
"resource": [
"qcs::trocket::uin/1000****1002:instance/rmq-xxxx"
]
}
]
}

子账号授权操作

子账号使用 RocketMQ 时,需要对两方面进行授权:
类型
说明
参考文档
访问其他云产品权限
使用 RocketMQ 的过程中,需访问用户其他的云产品资源(VPC、CVM 等),如查看用户子网所在的可用区信息等场景。
RocketMQ 资源的读写权限
获取 RocketMQ 资源的读写权限。

相关文档

目标
链接
了解策略和用户之间关系
了解策略的基本结构
了解还有哪些产品支持 CAM


帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈