Service Mesh (ASM) s'appuie sur deux systèmes d'autorisation : Resource Access Management (RAM) pour les autorisations au niveau des API, et le contrôle d'accès basé sur les rôles (RBAC) pour les autorisations relatives aux ressources au niveau des instances. Pour utiliser ASM en tant qu'utilisateur RAM, configurez à la fois l'autorisation RAM et l'autorisation RBAC.
Autoriser ASM à accéder à d'autres services cloud
ASM nécessite un rôle lié au service pour accéder à d'autres services Alibaba Cloud. Par exemple, la collecte des journaux d'accès du plan de données requiert un accès à Log Service, ce qui implique la création de projets et de Logstores pour stocker les journaux d'audit.
Créez le rôle lié au service avant d'utiliser les fonctionnalités dépendant d'autres services. Pour plus d'informations, consultez Gérer le rôle lié au service pour ASM.
Autorisation RAM
Dans les environnements d'entreprise où RAM est intégré aux systèmes de comptes, les ingénieurs d'exploitation et de maintenance gèrent généralement les ressources cloud en tant qu'utilisateurs RAM. Par défaut, les utilisateurs RAM ne peuvent pas appeler les API des services Alibaba Cloud.
Attachez des politiques RAM pour accorder des autorisations au niveau des API. Ces politiques déterminent les opérations qu'un utilisateur RAM peut effectuer dans la console ASM et les API qu'il peut appeler. Pour plus d'informations, consultez Accorder des autorisations aux utilisateurs et aux rôles RAM.
Autorisation RBAC
Le contrôle RBAC régit les actions qu'un utilisateur RAM peut entreprendre au sein d'instances ASM spécifiques. Il restreint les opérations sur les ressources ASM personnalisées, telles que les services virtuels et les règles de destination. Un même utilisateur RAM peut disposer d'autorisations RBAC différentes selon les instances ASM.
ASM propose quatre rôles prédéfinis. Attribuez ces rôles aux utilisateurs RAM depuis la console ASM.
| Rôle | Autorisations |
|---|---|
| Administrateur | Accès en lecture et écriture à toutes les ressources ASM personnalisées dans tous les namespaces |
| Administrateur des ressources Istio | Accès en lecture et écriture à toutes les ressources, à l'exception des passerelles ASM (IstioGateway), dans un namespace spécifié ou dans tous les namespaces |
| Utilisateur restreint | Accès en lecture seule aux ressources ASM personnalisées visibles dans la console ASM, dans un namespace spécifié ou dans tous les namespaces |
| Aucune autorisation | Aucun accès aux ressources ASM personnalisées dans tous les namespaces |
Accorder des autorisations à un utilisateur RAM
Pour autoriser un utilisateur RAM à accéder à ASM, procédez comme suit :
Créez un utilisateur RAM dans la console RAM. Pour plus d'informations, consultez Créer un utilisateur RAM.
Attribuez les autorisations RBAC nécessaires à l'utilisateur RAM. Pour plus d'informations, consultez Accorder des autorisations RBAC aux utilisateurs et aux rôles RAM.
Attachez les politiques RAM requises à l'utilisateur RAM. Pour plus d'informations, consultez Accorder des autorisations aux utilisateurs et aux rôles RAM.