By default, RAM users or roles who aren't cluster creators and haven't been granted full cluster permissions have no RBAC permissions in the cluster. You can call this interface to update RBAC access permissions for RAM users/roles, including accessible resources, permission scopes, and preset roles, for enhanced security control on resources in Container Service for Kubernetes (ACK) clusters.
Operation description
If you use a Resource Access Management (RAM) account to call this operation, make sure it has permissions to modify cluster authorization information for other RAM users or RAM roles. Otherwise, the
StatusForbiddenorForbiddenGrantPermissionserror code is returned. For more information, see Use a RAM user to grant RBAC permissions to other RAM users.This operation overwrites all existing cluster permissions for the target RAM user or RAM role. You must specify all the permissions you want to grant to the RAM user or RAM role in the request.
Try it now
Test
RAM authorization
|
Action |
Access level |
Resource type |
Condition key |
Dependent action |
|
cs:GrantPermission |
update |
*All Resource
|
None | None |
Request syntax
POST /permissions/users/{uid} HTTP/1.1
Path Parameters
|
Parameter |
Type |
Required |
Description |
Example |
| uid |
string |
Yes |
The ID of the RAM user or RAM role whose permissions you want to update. |
2367**** |
Request parameters
|
Parameter |
Type |
Required |
Description |
Example |
| body |
array<object> |
No |
The request body. |
|
|
object |
No |
The queried permissions. |
||
| cluster |
string |
Yes |
The ID of the cluster on which you want to grant permissions to the RAM role or RAM role.
|
c796c60*** |
| is_custom |
boolean |
No |
Specifies whether to assign a custom role to the RAM user or RAM role. If you want to assign a custom role to the RAM user or RAM role, set |
false |
| role_name |
string |
Yes |
The predefined role name. Valid values:
Note:
Valid values:
|
ops |
| role_type |
string |
Yes |
The authorization type. Valid values:
|
cluster |
| namespace |
string |
No |
The namespace that you want to authorize the RAM user or RAM role to manage. This parameter is required only if you set role_type to namespace. |
test |
| is_ram_role |
boolean |
No |
Specifies whether to use a RAM role to grant permissions. |
false |
Response elements
|
Element |
Type |
Description |
Example |
None defined.
Examples
Success response
JSON format
{}
Error codes
See Error Codes for a complete list.
Release notes
See Release Notes for a complete list.