Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:[Product Changes] Permissions of the worker RAM role of ACK managed clusters are revoked

Dernière mise à jour :Aug 11, 2026

Par défaut, le rôle Resource Access Management (RAM) worker des clusters managés Container Service for Kubernetes (ACK) bénéficie d'autorisations limitées. À partir du 17 juillet 2023, ACK révoquera progressivement les autorisations accordées au rôle RAM worker des clusters managés afin de renforcer davantage la sécurité des nœuds.

Versions concernées

Clusters managés ACK, y compris les clusters standard ACK et les clusters Pro ACK, créés à partir du 17 juillet 2023 et dont la version est égale ou supérieure à 1.22.15-aliyun.1.

Important

Les clusters suivants ne sont pas concernés :

  • Les clusters créés avant le 17 juillet 2023.

  • Les clusters dont la version est antérieure à 1.22.15-aliyun.1.

  • Les clusters créés par des comptes Alibaba Cloud qui ne sont pas éligibles à cette mise à jour.

Impact

Avant la mise à jour, le rôle RAM worker des clusters managés ACK dispose d'autorisations limitées par défaut.

Après la mise à jour, aucune autorisation n'est accordée par défaut au rôle RAM worker des clusters managés ACK nouvellement créés.

  • Si votre application doit accéder aux API Alibaba Cloud depuis le cluster ACK, nous vous recommandons d'utiliser la fonctionnalité RAM Roles for Service Accounts (RRSA) pour obtenir les identifiants nécessaires à l'accès à OpenAPI Explorer. Pour plus d'informations, consultez la rubrique Utiliser RRSA pour le contrôle d'accès au niveau des pods.

  • Si votre application s'appuie sur le rôle RAM worker, vous devez accorder manuellement au rôle les autorisations requises par l'application. Pour plus d'informations, reportez-vous à la section Accorder des autorisations au rôle RAM worker de cette rubrique.

  • Si vous souhaitez installer le composant aliyun-acr-credential-helper dans un cluster nouvellement créé, assurez-vous d'installer la dernière version du composant.

Accorder des autorisations au rôle RAM worker

Étape 1 : Créer une stratégie personnalisée

Pour savoir comment créer une stratégie personnalisée, consultez la rubrique Créer une stratégie personnalisée.

Étape 2 : Attacher la stratégie personnalisée au rôle RAM worker

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, localisez le cluster que vous souhaitez gérer et cliquez sur son nom.

  3. Sur la page qui s'affiche, cliquez sur l'onglet Basic Information. Dans l'onglet Basic Information, cliquez sur le lien hypertexte situé à côté du champ Worker RAM Role pour accéder à la console RAM.

  4. Sous l'onglet Permissions, cliquez sur Grant Permission. Dans la section Policy du panneau Grant Permission, sélectionnez Custom Policy dans la liste déroulante, puis choisissez la stratégie personnalisée créée à l'étape précédente.

  5. Cliquez sur Grant permissions.

  6. Cliquez sur Close.