Tous les produits
Search
Centre de documentation

Container Compute Service:Default roles of ACS

Dernière mise à jour :Aug 12, 2026

Lorsque vous activez Container Compute Service (ACS), le service doit accéder à d'autres ressources Alibaba Cloud, telles que Virtual Private Cloud (VPC), les interfaces réseau élastiques (ENI), Apsara File Storage NAS (NAS) et Server Load Balancer (SLB), afin de créer des clusters, de gérer la mise en réseau et de collecter les journaux. Pour accorder cet accès, vous devez autoriser un ensemble de rôles système par défaut pour le compte de service ACS.

Cette rubrique décrit chaque rôle par défaut, les services cloud concernés et les autorisations spécifiques accordées.

Autorisations des rôles par défaut

ACS utilise 15 rôles par défaut. Chaque rôle est limité à une fonction spécifique du cluster.

Rôle Portée Description
AliyunServiceRoleForAcc Gestion des clusters Rôle lié au service. ACS endosse ce rôle pour accéder aux ressources dans Container Service for Kubernetes (ACK), Elastic Compute Service (ECS), VPC, SLB et Application Real-Time Monitoring Service (ARMS) lors de la gestion des clusters.
AliyunCCCSIPluginRole Stockage Les clusters ACS endossent ce rôle pour accéder aux disques cloud et aux services de stockage tels que NAS.
AliyunCCCCMServiceRole Équilibrage de charge Les clusters ACS endossent ce rôle pour créer et gérer les ressources d'équilibrage de charge, y compris SLB et Application Load Balancer (ALB), via le plug-in Cloud Controller Manager (CCM).
AliyunCCNECRole Mise en réseau Les clusters ACS endossent ce rôle pour accéder aux ressources réseau VPC et ECS, ainsi que pour créer et gérer des adresses IP élastiques (EIP).
AliyunCCKubernetesAuditRole Journalisation d'audit Les clusters ACS endossent ce rôle pour accéder à Simple Log Service (SLS) et collecter les journaux d'audit Kubernetes.
AliyunCCManagedLogRole Journalisation des conteneurs Les clusters ACS endossent ce rôle pour accéder à SLS et collecter les journaux des conteneurs ACS.
AliyunCCManagedArmsRole Observabilité Les clusters ACS endossent ce rôle pour accéder à ARMS, collecter les métriques des ressources des conteneurs et surveiller les performances des applications.
AliyunCCCISDefaultRole Contrôles de santé Les clusters ACS endossent ce rôle pour accéder aux ressources ECS, ACK, VPC et SLB, et exécuter des contrôles de santé périodiques sur les composants Kubernetes.
AliyunCCManagedAcrRole Extraction d'images Les clusters ACS endossent ce rôle pour accéder à Container Registry (ACR) et récupérer les informations d'identification temporaires nécessaires au démarrage des pods.
AliyunCCForResourceProviderRole Création de pods Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de pods.
AliyunCCManagedVirtualNodeRole Nœuds virtuels Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de nœuds virtuels.
AliyunCCManagedACSBrokerRole Exploitation et maintenance des pods Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la récupération des informations d'exploitation et de maintenance des pods.
AliyunCCManagedMseRole Maillage de services Les clusters ACS endossent ce rôle pour accéder à Microservices Engine (MSE) et créer des passerelles MSE.
AliyunCSManagedKubernetesRole Plan de contrôle Les composants principaux du plan de contrôle utilisent ce rôle pour accéder à ECS, SLB, ALB, CloudMonitor, SLS, Security Center et d'autres services.
AliyunCSDefaultRole Cycle de vie des clusters Rôle lié au service d'ACK. ACS endosse ce rôle pour créer, supprimer et mettre à niveau les clusters Kubernetes.

AliyunServiceRoleForAcc

Il s'agit d'un rôle lié au service. ACS l'endosse pour accéder aux ressources dans ACK, ECS, VPC, SLB et ARMS lors de la gestion des clusters.

Autorisations liées à ECS

Autorisation (Action) Description
ecs:CreateNetworkInterface Crée une ENI.
ecs:DescribeNetworkInterfaces Interroge les ENI.
ecs:AttachNetworkInterface Attache une ENI à une instance ECS connectée au VPC.
ecs:DetachNetworkInterface Détache une ENI d'une instance ECS.
ecs:DeleteNetworkInterface Supprime une ENI.
ecs:DescribeInstanceAttribute Interroge les attributs d'une ou plusieurs instances ECS.
ecs:AssignPrivateIpAddresses Attribue une ou plusieurs adresses IP privées secondaires à une ENI.
ecs:UnassignPrivateIpAddresses Révoque une ou plusieurs adresses IP privées secondaires d'une ENI.
ecs:DescribeInstances Interroge les détails d'une ou plusieurs instances ECS.
ecs:DescribeInstanceTypes Interroge les détails de tous les types d'instances ECS ou d'un type spécifié.
ecs:AssignIpv6Addresses Attribue une ou plusieurs adresses IPv6 à une ENI.
ecs:UnassignIpv6Addresses Révoque une ou plusieurs adresses IPv6 d'une ENI.
ecs:ModifyNetworkInterfaceAttribute Modifie les attributs d'une ENI.
ecs:CreateNetworkInterfacePermission Crée une autorisation d'ENI.
ecs:DeleteNetworkInterfacePermission Supprime une autorisation d'ENI.
ecs:DescribeNetworkInterfacePermissions Interroge les autorisations d'ENI.
ecs:CreateSecurityGroup Crée un groupe de sécurité.
ecs:ModifySecurityGroupEgressRule Modifie une règle sortante dans un groupe de sécurité.
ecs:ModifySecurityGroupPolicy Modifie la politique de contrôle d'accès interne d'un groupe de sécurité de base.
ecs:ModifySecurityGroupRule Modifie une règle entrante dans un groupe de sécurité.
ecs:DescribeSecurityGroups Interroge les informations de base sur les groupes de sécurité.
ecs:RevokeSecurityGroup Révoque une règle de groupe de sécurité.
ecs:RevokeSecurityGroupEgress Supprime une règle sortante d'un groupe de sécurité.
ecs:DeleteSecurityGroup Supprime un groupe de sécurité.
ecs:DescribeSecurityGroupAttribute Interroge les règles d'un groupe de sécurité.
ecs:AuthorizeSecurityGroup Ajoute une règle entrante à un groupe de sécurité.
ecs:AuthorizeSecurityGroupEgress Ajoute une règle sortante à un groupe de sécurité.

Autorisations liées à VPC

Autorisation (Action) Description
vpc:DescribeVSwitches Interroge les vSwitch créés.
vpc:DescribeVpcs Interroge les VPC créés.
vpc:DescribeVpcAttribute Interroge la configuration d'un VPC.
vpc:DescribeVSwitchAttributes Interroge la configuration d'un vSwitch.

Autorisations liées à ACK

Autorisation (Action) Description
cs:CreateCluster Crée un cluster Kubernetes.
cs:CreateClusterByResourcesGroup Crée un cluster Kubernetes dans un groupe de ressources.
cs:DeleteCluster Supprime un cluster Kubernetes.
cs:DescribeClusterDetail Interroge les détails d'un cluster Kubernetes.
cs:DescribeClusterUserKubeconfig Interroge le fichier kubeconfig d'un utilisateur dans un cluster Kubernetes.
cs:DescribeClusters Interroge les clusters Kubernetes.
cs:DescribeClustersV1 Interroge les clusters Kubernetes (API v1).
cs:DescribeEvents Interroge les exceptions du cluster.
cs:DescribeTaskInfo Interroge les détails d'exécution d'une tâche par ID de tâche.
cs:GetClusters Interroge les clusters Kubernetes.
cs:ListTagResources Interroge les tags des ressources dans les clusters par ID de cluster.
cs:ModifyCluster Modifie les informations du cluster.
cs:ModifyClusterTags Modifie les tags du cluster.
cs:TagResources Ajoute des tags à un cluster.
cs:UntagResources Supprime les tags d'un cluster.

Autorisations liées à ARMS

Autorisation (Action) Description
arms:InstallManagedPrometheus Crée une instance Prometheus gérée.
arms:UnInstallManagedPrometheus Supprime une instance Prometheus gérée.
arms:GetManagedPrometheusStatus Interroge le statut d'une instance Prometheus gérée.

Autorisations liées à SLB

Autorisation (Action) Description
slb:AddBackendServers Ajoute des serveurs backend à une instance SLB.
slb:RemoveBackendServers Supprime des serveurs backend d'une instance SLB.
slb:DescribeLoadBalancerAttribute Interroge les détails d'une instance SLB.
slb:SetLoadBalancerTCPListenerAttribute Modifie la configuration d'un écouteur TCP.
slb:DescribeLoadBalancers Interroge les instances SLB créées.

AliyunCCCSIPluginRole

Les clusters ACS endossent ce rôle pour accéder aux disques cloud et aux services de stockage tels que NAS.

Autorisations liées à EBS

Autorisation (Action) Description
ebs:CreateContainerDisk Crée un disque cloud.
ebs:DescribeContainerDisks Interroge les disques cloud.
ebs:GetContainerDisk Interroge un disque cloud.
ebs:DeleteContainerDisk Supprime un disque cloud.

Autorisations liées à ECS

Autorisation (Action) Description
ecs:AttachDisk Attache un disque cloud à une instance ECS.
ecs:DetachDisk Détache un disque cloud d'une instance ECS.
ecs:DescribeDisks Interroge les disques cloud.
ecs:CreateDisk Crée un disque cloud.
ecs:DeleteDisk Supprime un disque cloud.
ecs:AddTags Ajoute des tags à un disque cloud.
ecs:RemoveTags Supprime les tags d'un disque cloud.
ecs:DescribeTags Interroge les tags disponibles.
ecs:DescribeInstances Interroge les détails d'une ou plusieurs instances ECS.

Autorisations liées à NAS

Autorisation (Action) Description
nas:CreateFileSystem Crée un système de fichiers.
nas:CreateMountTarget Crée une cible de montage dans un système de fichiers.
nas:DeleteFileSystem Supprime un système de fichiers.
nas:DeleteMountTarget Supprime une cible de montage d'un système de fichiers.
nas:DescribeFileSystems Interroge les informations sur le système de fichiers.
nas:DescribeMountTargets Interroge les cibles de montage dans un système de fichiers.
nas:ModifyFileSystem Modifie la description d'un système de fichiers.
nas:ModifyMountTarget Modifie la description d'une cible de montage.
nas:AddTags Ajoute des tags à un système de fichiers.
nas:DescribeTags Interroge les tags disponibles.
nas:RemoveTags Supprime les tags d'un système de fichiers.
nas:EnableRecycleBin Active la fonctionnalité de corbeille pour un système de fichiers.
nas:GetRecycleBinAttribute Interroge la configuration de la corbeille d'un système de fichiers NAS General-purpose.
nas:SetDirQuota Crée un quota de répertoire pour un système de fichiers.
nas:DescribeDirQuotas Interroge les quotas de répertoire d'un système de fichiers.

AliyunCCCCMServiceRole

Les clusters ACS endossent ce rôle pour créer et gérer les ressources d'équilibrage de charge (SLB et ALB) à l'aide du plug-in Cloud Controller Manager (CCM).

Autorisations liées à SLB

Autorisation (Action) Description
slb:AddBackendServers Ajoute des serveurs backend à une instance SLB.
slb:AddTags Ajoute des tags à une instance SLB.
slb:AddVServerGroupBackendServers Ajoute des serveurs backend à un groupe de serveurs virtuels.
slb:CreateLoadBalancer Crée une instance SLB.
slb:CreateLoadBalancerHTTPListener Crée un écouteur HTTP pour une instance SLB.
slb:CreateLoadBalancerHTTPSListener Crée un écouteur HTTPS pour une instance SLB.
slb:CreateLoadBalancerTCPListener Crée un écouteur TCP pour une instance SLB.
slb:CreateLoadBalancerUDPListener Crée un écouteur UDP pour une instance SLB.
slb:CreateVServerGroup Crée un groupe de serveurs virtuels et y ajoute des serveurs backend.
slb:DeleteLoadBalancer Supprime une instance SLB en paiement à l'utilisation.
slb:DeleteLoadBalancerListener Supprime un écouteur d'une instance SLB.
slb:DeleteVServerGroup Supprime un groupe de serveurs virtuels.
slb:DescribeLoadBalancerAttribute Interroge les détails d'une instance SLB.
slb:DescribeLoadBalancerHTTPListenerAttribute Interroge la configuration d'un écouteur HTTP.
slb:DescribeLoadBalancerHTTPSListenerAttribute Interroge la configuration d'un écouteur HTTPS.
slb:DescribeLoadBalancerListeners Interroge les écouteurs d'une instance SLB.
slb:DescribeLoadBalancerTCPListenerAttribute Interroge la configuration d'un écouteur TCP.
slb:DescribeLoadBalancerUDPListenerAttribute Interroge la configuration d'un écouteur UDP.
slb:DescribeLoadBalancers Interroge les instances SLB créées.
slb:DescribeTags Interroge les tags disponibles.
slb:DescribeVServerGroupAttribute Interroge les détails d'un groupe de serveurs virtuels.
slb:DescribeVServerGroups Interroge les groupes de serveurs virtuels.
slb:ModifyLoadBalancerInstanceSpec Modifie les spécifications d'une instance SLB.
slb:ModifyLoadBalancerInternetSpec Modifie la méthode de facturation d'une instance SLB orientée Internet.
slb:ModifyVServerGroupBackendServers Remplace les serveurs backend dans un groupe de serveurs virtuels.
slb:RemoveBackendServers Supprime des serveurs backend d'une instance SLB.
slb:RemoveTags Supprime les tags d'une instance SLB.
slb:RemoveVServerGroupBackendServers Supprime des serveurs backend d'un groupe de serveurs virtuels.
slb:SetLoadBalancerDeleteProtection Active ou désactive la protection contre la suppression pour une instance SLB.
slb:SetLoadBalancerHTTPListenerAttribute Modifie la configuration d'un écouteur HTTP.
slb:SetLoadBalancerHTTPSListenerAttribute Modifie la configuration d'un écouteur HTTPS.
slb:SetLoadBalancerModificationProtection Définit le statut de protection contre la modification d'une instance SLB.
slb:SetLoadBalancerName Modifie le nom d'une instance SLB.
slb:SetLoadBalancerTCPListenerAttribute Modifie la configuration d'un écouteur TCP.
slb:SetLoadBalancerUDPListenerAttribute Modifie la configuration d'un écouteur UDP.
slb:SetVServerGroupAttribute Modifie la configuration d'un groupe de serveurs virtuels.
slb:StartLoadBalancerListener Démarre un écouteur.
slb:StopLoadBalancerListener Arrête un écouteur.

Autorisations liées à ALB

Autorisation (Action) Description
alb:AddServersToServerGroup Ajoute des serveurs backend à un groupe de serveurs.
alb:AssociateAdditionalCertificatesWithListener Associe des certificats supplémentaires à un écouteur.
alb:CreateListener Crée un écouteur HTTP, HTTPS ou QUIC.
alb:CreateLoadBalancer Crée une instance ALB.
alb:CreateRule Crée une règle de transfert pour un écouteur.
alb:CreateRules Crée plusieurs règles de transfert.
alb:CreateServerGroup Crée un groupe de serveurs.
alb:DeleteListener Supprime un écouteur.
alb:DeleteLoadBalancer Supprime une instance ALB.
alb:DeleteRule Supprime une règle de transfert.
alb:DeleteRules Supprime plusieurs règles de transfert d'un écouteur.
alb:DeleteServerGroup Supprime un groupe de serveurs.
alb:DescribeZones Interroge les zones dans une région.
alb:DisableDeletionProtection Désactive la protection contre la suppression pour une instance ALB.
alb:DisableLoadBalancerAccessLog Désactive la fonctionnalité de journal d'accès pour une instance ALB.
alb:DissociateAdditionalCertificatesFromListener Dissocie des certificats supplémentaires d'un écouteur.
alb:EnableDeletionProtection Active la protection contre la suppression pour une ressource.
alb:EnableLoadBalancerAccessLog Active la fonctionnalité de journal d'accès pour une instance ALB.
alb:GetListenerAttribute Interroge les détails d'un écouteur.
alb:GetLoadBalancerAttribute Interroge les détails d'une instance ALB.
alb:ListListenerCertificates Interroge les certificats associés à un écouteur, y compris les certificats supplémentaires et par défaut.
alb:ListListeners Interroge les écouteurs dans une région.
alb:ListLoadBalancers Interroge les instances ALB dans une région.
alb:ListRules Interroge les règles de transfert dans une région.
alb:ListServerGroupServers Interroge les serveurs dans un groupe de serveurs.
alb:ListServerGroups Interroge les groupes de serveurs dans une région.
alb:RemoveServersFromServerGroup Supprime des serveurs backend d'un groupe de serveurs.
alb:ReplaceServersInServerGroup Remplace les serveurs backend dans un groupe de serveurs.
alb:TagResources Ajoute des tags aux ressources.
alb:UnTagResources Supprime les tags des ressources.
alb:UpdateListenerAttribute Met à jour la configuration de l'écouteur, telle que le nom et l'action par défaut.
alb:UpdateLoadBalancerAttribute Met à jour les attributs de l'instance ALB, tels que le nom et le mode lecture seule.
alb:UpdateLoadBalancerEdition Modifie l'édition d'une instance ALB.
alb:UpdateRuleAttribute Met à jour la configuration de la règle de transfert, telle que les conditions, les actions et le nom.
alb:UpdateRulesAttribute Met à jour la configuration de plusieurs règles de transfert.
alb:UpdateServerGroupAttribute Met à jour la configuration du groupe de serveurs, telle que les paramètres de contrôle de santé, la persistance de session, les algorithmes de planification et les protocoles.
alb:CreateAcl Crée une liste de contrôle d'accès (ACL).
alb:DeleteAcl Supprime une ACL.
alb:ListAcls Interroge les ACL dans une région.
alb:AddEntriesToAcl Ajoute des entrées d'adresse IP à une ACL.
alb:AssociateAclsWithListener Associe des ACL à un écouteur.
alb:ListAclEntries Interroge les entrées d'une ACL.
alb:RemoveEntriesFromAcl Supprime des entrées d'une ACL.
alb:DissociateAclsFromListener Dissocie des ACL d'un écouteur.
alb:EnableLoadBalancerIpv6Internet Change l'adresse IPv6 privée d'une instance ALB à double pile en une adresse IPv6 publique.
alb:DisableLoadBalancerIpv6Internet Change l'adresse IPv6 publique d'une instance ALB à double pile en une adresse IPv6 privée.

Autorisations liées à ECS

Autorisation (Action) Description
ecs:DescribeNetworkInterfaces Interroge les détails d'une ou plusieurs ENI.

Autorisations liées à VPC

Autorisation (Action) Description
vpc:DescribeVSwitches Interroge les vSwitch disponibles utilisés pour la mise en réseau interne.
vpc:DescribeVpcs Interroge les VPC créés.

Autorisations liées à RAM

Autorisation (Action) Description
ram:CreateServiceLinkedRole Crée un rôle lié au service.

AliyunCCNECRole

Les clusters ACS endossent ce rôle pour accéder aux ressources réseau VPC et ECS, ainsi que pour créer et gérer des EIP.

Autorisations liées à VPC

Autorisation (Action) Description
vpc:DescribeVSwitches Interroge les vSwitch disponibles utilisés pour la mise en réseau interne.
vpc:AllocateEipAddress Alloue une EIP.
vpc:AllocateEipAddressPro Alloue une EIP spécifiée.
vpc:DescribeEipAddresses Interroge les EIP créées dans une région.
vpc:AssociateEipAddress Associe une EIP à une instance dans la même région.
vpc:UnassociateEipAddress Dissocie une EIP d'une ressource cloud.
vpc:ReleaseEipAddress Libère une EIP.
vpc:ModifyEipAddressAttribute Modifie le nom, la description et la bande passante maximale d'une EIP.
vpc:AddCommonBandwidthPackageIp Associe une EIP à un plan de bande passante EIP.
vpc:RemoveCommonBandwidthPackageIp Dissocie une EIP d'un plan de bande passante EIP.
vpc:TagResources Crée et ajoute des tags aux ressources.

Autorisations liées à ECS

Autorisation (Action) Description
ecs:DescribeNetworkInterfaces Interroge les détails d'une ou plusieurs ENI.

AliyunCCKubernetesAuditRole

Les clusters ACS endossent ce rôle pour accéder à SLS et collecter les journaux d'audit Kubernetes. Toutes les autorisations de ce rôle sont requises pour créer et gérer les projets SLS, les Logstores et les configurations Logtail utilisés pour la collecte et l'affichage des journaux d'audit.

Autorisation (Action) Description
log:CreateProject Crée un projet.
log:GetProject Interroge un projet par nom.
log:DeleteProject Supprime un projet.
log:CreateLogStore Crée un Logstore dans un projet.
log:GetLogStore Interroge les attributs d'un Logstore.
log:UpdateLogStore Met à jour les attributs d'un Logstore.
log:DeleteLogStore Supprime un Logstore.
log:CreateConfig Crée une configuration Logtail.
log:UpdateConfig Met à jour une configuration Logtail.
log:GetConfig Interroge les détails d'une configuration Logtail.
log:DeleteConfig Supprime une configuration Logtail.
log:CreateMachineGroup Crée un groupe de machines pour appliquer les configurations Logtail.
log:UpdateMachineGroup Met à jour un groupe de machines.
log:GetMachineGroup Interroge les informations sur un groupe de machines.
log:DeleteMachineGroup Supprime un groupe de machines.
log:ApplyConfigToGroup Applique une configuration Logtail à un groupe de machines.
log:GetAppliedMachineGroups Interroge les machines dans un groupe de machines.
log:GetAppliedConfigs Interroge les configurations Logtail appliquées à un groupe de machines.
log:RemoveConfigFromMachineGroup Supprime les configurations Logtail d'un groupe de machines.
log:CreateIndex Crée des index pour un Logstore.
log:GetIndex Interroge les index d'un Logstore.
log:UpdateIndex Met à jour les index d'un Logstore.
log:DeleteIndex Supprime les index d'un Logstore.
log:CreateSavedSearch Crée une recherche enregistrée.
log:GetSavedSearch Interroge une recherche enregistrée.
log:UpdateSavedSearch Met à jour une recherche enregistrée.
log:DeleteSavedSearch Supprime une recherche enregistrée.
log:CreateDashboard Crée un tableau de bord.
log:GetDashboard Interroge un tableau de bord.
log:UpdateDashboard Met à jour un tableau de bord.
log:DeleteDashboard Supprime un tableau de bord.
log:CreateJob Crée une tâche, telle qu'une alerte ou une tâche d'abonnement.
log:GetJob Interroge une tâche.
log:DeleteJob Supprime une tâche.
log:UpdateJob Met à jour une tâche.
log:PostLogStoreLogs Écrit des journaux dans un Logstore.

AliyunCCManagedLogRole

Les clusters ACS endossent ce rôle pour collecter et afficher les journaux des conteneurs ACS à l'aide de SLS.

Autorisations liées à SLS

Autorisation (Action) Description
log:CreateProject Crée un projet.
log:GetProject Interroge un projet par nom.
log:DeleteProject Supprime un projet.
log:CreateLogStore Crée un Logstore dans un projet.
log:GetLogStore Interroge les attributs d'un Logstore.
log:UpdateLogStore Met à jour les attributs d'un Logstore.
log:DeleteLogStore Supprime un Logstore.
log:CreateConfig Crée une configuration Logtail.
log:UpdateConfig Met à jour une configuration Logtail.
log:GetConfig Interroge les détails d'une configuration Logtail.
log:DeleteConfig Supprime une configuration Logtail.
log:CreateMachineGroup Crée un groupe de machines pour appliquer les configurations Logtail.
log:UpdateMachineGroup Met à jour un groupe de machines.
log:GetMachineGroup Interroge les informations sur un groupe de machines.
log:DeleteMachineGroup Supprime un groupe de machines.
log:ApplyConfigToGroup Applique une configuration Logtail à un groupe de machines.
log:GetAppliedMachineGroups Interroge les machines auxquelles une configuration Logtail est appliquée.
log:GetAppliedConfigs Interroge les configurations Logtail appliquées à un groupe de machines.
log:RemoveConfigFromMachineGroup Supprime les configurations Logtail d'un groupe de machines.
log:CreateIndex Crée des index pour un Logstore.
log:GetIndex Interroge les index d'un Logstore.
log:UpdateIndex Met à jour les index d'un Logstore.
log:DeleteIndex Supprime les index d'un Logstore.
log:CreateSavedSearch Crée une recherche enregistrée.
log:GetSavedSearch Interroge une recherche enregistrée.
log:UpdateSavedSearch Met à jour une recherche enregistrée.
log:DeleteSavedSearch Supprime une recherche enregistrée.
log:CreateDashboard Crée un tableau de bord.
log:GetDashboard Interroge un tableau de bord.
log:UpdateDashboard Met à jour un tableau de bord.
log:DeleteDashboard Supprime un tableau de bord.
log:CreateJob Crée une tâche, telle qu'une alerte ou une tâche d'abonnement.
log:GetJob Interroge une tâche.
log:DeleteJob Supprime une tâche.
log:UpdateJob Met à jour une tâche.
log:PostLogStoreLogs Écrit des journaux dans un Logstore.
log:CreateSortedSubStore Crée un sous-Logstore trié.
log:GetSortedSubStore Interroge un sous-Logstore trié.
log:ListSortedSubStore Liste les sous-Logstores triés.
log:UpdateSortedSubStore Met à jour un sous-Logstore trié.
log:DeleteSortedSubStore Supprime un sous-Logstore trié.
log:CreateApp Crée une application SLS, telle que Cost Manager ou Log Audit Service.
log:UpdateApp Met à jour une application SLS.
log:GetApp Interroge une application SLS.
log:DeleteApp Supprime une application SLS.
cs:DescribeTemplates Interroge les modèles de conteneur.
cs:DescribeTemplateAttribute Interroge les attributs d'un modèle de conteneur.

Autorisations liées à ACK

Autorisation (Action) Description
cs:UpdateContactGroup Met à jour un groupe de contacts d'alerte.
cs:DescribeTemplates Interroge tous les modèles d'orchestration.
cs:DescribeTemplateAttribute Interroge les détails d'un modèle d'orchestration.

AliyunCCManagedArmsRole

Les clusters ACS endossent ce rôle pour accéder à ARMS, collecter les métriques des ressources des conteneurs et surveiller les performances des applications. Ce rôle permet au cluster de créer et de gérer des instances de surveillance Prometheus, de configurer des règles d'alerte et de gérer les contacts d'alerte.

Autorisations liées à ARMS

Autorisation (Action) Description
arms:CreateApp Crée une tâche de surveillance d'application.
arms:DeleteApp Supprime une tâche de surveillance d'application.
arms:ConfigAgentLabel Modifie les tags de l'agent de surveillance d'application.
arms:GetAssumeRoleCredentials Interroge la clé requise pour qu'un utilisateur RAM endosse un rôle RAM lors de la surveillance d'application.
arms:CreateProm Crée une tâche de surveillance basée sur Managed Service for Prometheus.
arms:SearchEvents Interroge les événements d'alerte.
arms:SearchAlarmHistories Interroge l'historique d'envoi des alertes.
arms:SearchAlertRules Interroge les règles d'alerte.
arms:GetAlertRules Récupère les règles d'alerte.
arms:CreateAlertRules Crée des règles d'alerte.
arms:UpdateAlertRules Met à jour les règles d'alerte.
arms:StartAlertRule Active une règle d'alerte.
arms:StopAlertRule Désactive une règle d'alerte.
arms:CreateContact Crée un contact d'alerte.
arms:SearchContact Interroge un contact d'alerte.
arms:UpdateContact Met à jour un contact d'alerte.
arms:CreateContactGroup Crée un groupe de contacts d'alerte.
arms:SearchContactGroup Interroge un groupe de contacts d'alerte.
arms:UpdateContactGroup Met à jour un groupe de contacts d'alerte.

Autorisations liées à Xtrace

Autorisation (Action) Description
xtrace:GetToken

AliyunCCCISDefaultRole

Les clusters ACS endossent ce rôle pour accéder aux ressources ECS, ACK, VPC et SLB, et exécuter des contrôles de santé périodiques sur les composants Kubernetes. Ce rôle permet au service d'inspection de cluster (CIS) d'interroger le statut des instances, d'exécuter des commandes de diagnostic via Cloud Assistant et de vérifier les configurations de mise en réseau et d'équilibrage de charge.

Autorisations liées à ECS

Autorisation (Action) Description
ecs:DescribeInstances Interroge les détails d'une ou plusieurs instances ECS.
ecs:DescribeInstanceStatus Interroge le statut de plusieurs instances ECS.
ecs:DescribeInstanceTypes Interroge les détails de tous les types d'instances ECS ou d'un type spécifié.
ecs:DescribeInstanceTypeFamilies Interroge les familles d'instances ECS.
ecs:DescribeInstanceAttribute Interroge les détails d'une instance ECS.
ecs:DescribeDiagnosticReports Interroge les rapports de diagnostic des ressources.
ecs:DescribeDiagnosticReportAttributes Interroge les détails d'un rapport de diagnostic des ressources.
ecs:DescribeDiagnosticMetricSets Interroge les ensembles de métriques de diagnostic.
ecs:DescribeDiagnosticMetrics Interroge les métriques de diagnostic.
ecs:DescribeSecurityGroupAttribute Interroge les règles d'un groupe de sécurité.
ecs:DescribeSecurityGroups Interroge les informations de base sur les groupes de sécurité.
ecs:DescribeSecurityGroupReferences Vérifie si un groupe de sécurité est référencé par d'autres groupes de sécurité.
ecs:DescribeBandwidthLimitation Interroge la bande passante publique maximale disponible pour différents types d'instances.
ecs:DescribeCloudAssistantStatus Interroge si Cloud Assistant Agent est installé sur une ou plusieurs instances ECS et récupère les statistiques d'exécution des commandes.
ecs:DescribeCommands Interroge les commandes Cloud Assistant.
ecs:DescribeInvocationResults Interroge le résultat de l'exécution d'une ou plusieurs commandes Cloud Assistant sur une instance ECS.
ecs:CreateCommand Crée une commande Cloud Assistant.
ecs:InvokeCommand Exécute une commande Cloud Assistant sur une ou plusieurs instances ECS.
ecs:StopInvocation Arrête une commande Cloud Assistant en cours d'exécution sur une ou plusieurs instances ECS.
ecs:CreateDiagnosticReport Crée un rapport de diagnostic des ressources.
ecs:DescribeNetworkInterfaces Interroge les détails d'une ou plusieurs ENI.
ecs:RunCommand Exécute un script shell, PowerShell ou batch sur une ou plusieurs instances ECS.

Autorisations liées à VPC

Autorisation (Action) Description
vpc:DescribeVpcs Interroge les VPC créés.
vpc:DescribeVpcAttribute Interroge la configuration d'un VPC.
vpc:DescribeVSwitches Interroge les vSwitch disponibles utilisés pour la mise en réseau interne.
vpc:DescribeVSwitchAttributes Interroge la configuration d'un vSwitch.
vpc:DescribeRouteTableList Interroge les tables de routage.
vpc:DescribeRouteEntryList Interroge les entrées de routage.
vpc:DescribeNatGateways Interroge les passerelles NAT dans une région.
vpc:DescribeRouteTables Interroge les tables de routage.
vpc:DescribeSnatTableEntries Interroge les entrées de la table SNAT.
vpc:DescribeNetworkAcls Interroge les ACL réseau.
vpc:DescribeNetworkAclAttributes Interroge les détails d'une ACL réseau.
vpc:DescribeEipAddresses Interroge les EIP créées dans une région.

Autorisations liées à SLB

Autorisation (Action) Description
slb:DescribeLoadBalancers Interroge les instances SLB créées.
slb:DescribeLoadBalancerAttribute Interroge les détails d'une instance SLB.
slb:DescribeVServerGroups Interroge les groupes de serveurs virtuels.
slb:DescribeVServerGroupAttribute Interroge les détails d'un groupe de serveurs virtuels.
slb:DescribeLoadBalancerTCPListenerAttribute Interroge la configuration d'un écouteur TCP.
slb:DescribeLoadBalancerUDPListenerAttribute Interroge la configuration d'un écouteur UDP.
slb:DescribeAccessControlLists Interroge les ACL réseau créées.
slb:DescribeAccessControlListAttribute Interroge la configuration d'une ACL réseau.
slb:DescribeLoadBalancerListeners Interroge les écouteurs d'une instance SLB.
slb:DescribeHealthStatus Interroge le statut de santé des serveurs backend.

Autorisations liées à SLS

Autorisation (Action) Description
sls:GetLogStore Interroge les détails d'un Logstore.

Autorisations liées à ATP

Autorisation (Action) Description
grace:GetFile Interroge les informations sur un fichier.
grace:AnalyzeFile Analyse un fichier.
grace:UploadFileByOSS Télécharge des fichiers à l'aide d'Object Storage Service (OSS).
grace:UploadFileByURL Télécharge des fichiers en spécifiant des URL.

Autorisations liées à CloudMonitor

Autorisation (Action) Description
cms:DescribeMetricData Interroge les données de surveillance d'une métrique pour un service cloud.
cms:DescribeMetricLast Interroge les dernières données de surveillance d'une métrique.
cms:DescribeMetricMetaList Interroge les détails des métriques prises en charge dans CloudMonitor.
cms:DescribeMetricTop Interroge et classe les dernières données de surveillance d'une métrique.
cms:QueryMetricMeta Interroge les descriptions des métriques de série temporelle prises en charge dans CloudMonitor.
cms:QueryMetricTop Interroge les principales métriques.
cms:ListMetricMeta Liste les métriques de source de données.
cms:QueryMetricData Interroge les données de surveillance d'une métrique de série temporelle sur une période spécifiée.
cms:QueryMetricLast Interroge les dernières données de surveillance d'une métrique.
cms:DescribeMetricList Interroge les données de surveillance d'une métrique pour un service Alibaba Cloud.
cms:QueryMetricList Interroge les données de surveillance des instances ou des clusters d'un service spécifique sur une période.
cms:DescribeAlertLogList Interroge les journaux d'alerte de l'année écoulée.
cms:DescribeSystemEventAttribute Interroge les détails d'un événement système.

Autorisations liées à ACK

Autorisation (Action) Description
cs:DescribeClusterDetail Interroge les détails d'un cluster par ID de cluster.
cs:DescribeClusterResources Interroge toutes les ressources d'un cluster par ID de cluster.
cs:DescribeTaskInfo Interroge les détails d'exécution d'une tâche par ID de tâche.
cs:DescribeClusterAddonsUpgradeStatus Interroge la progression de la mise à jour d'un composant par nom de composant.

Autorisations liées aux quotas de ressources

Autorisation (Action) Description
quotas:ListProducts Interroge les services Alibaba Cloud pris en charge par Quota Center.
quotas:ListProductQuotas Interroge les quotas d'un service Alibaba Cloud.
quotas:ListProductQuotaDimensions Interroge les dimensions de quota prises en charge par un service Alibaba Cloud.
quotas:GetProductQuota Interroge les détails d'un quota.
quotas:GetProductQuotaDimension Interroge les détails d'une dimension de quota.

Autorisations liées à RAM

Autorisation (Action) Description
ram:CreateServiceLinkedRole Crée un rôle lié au service.

AliyunCCManagedAcrRole

Les clusters ACS endossent ce rôle pour accéder à Container Registry (ACR) et récupérer les informations d'identification temporaires (une paire nom d'utilisateur/mot de passe) utilisées pour extraire les images lors du démarrage des pods.

Autorisations liées à CR

Autorisation (Action) Description
cr:GetAuthorizationToken Récupère les informations d'identification temporaires pour se connecter à une instance Container Registry.
cr:ListInstanceEndpoint Interroge les endpoints d'une instance Container Registry.

AliyunCCForResourceProviderRole

Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de pods. Ce rôle permet au cluster de gérer les ENI et les disques cloud nécessaires à la mise en réseau et au stockage des pods.

Autorisations liées à ECS

Autorisation (Action) Description
ecs:CreateNetworkInterfacePermission Crée une autorisation d'ENI.
ecs:DeleteNetworkInterfacePermission Supprime une autorisation d'ENI.
ecs:CreateNetworkInterface Crée une ENI.
ecs:DeleteNetworkInterface Supprime une ENI.
ecs:DescribeSecurityGroups Interroge les informations de base sur les groupes de sécurité.
ecs:DescribeNetworkInterfaces Interroge les ENI.
ecs:CreateDisk Crée un disque cloud.
ecs:DescribeDisks Interroge les disques cloud.
ecs:AttachDisk Attache un disque cloud à une instance ECS.
ecs:DetachDisk Détache un disque cloud d'une instance ECS.

Autorisations liées à VPC

Autorisation (Action) Description
vpc:DescribeVSwitches Interroge les vSwitch créés.
vpc:DescribeVpcs Interroge les VPC créés.
vpc:AllocateEipAddress Alloue une EIP.
vpc:AssociateEipAddress Associe une EIP à une instance dans la même région.
vpc:UnassociateEipAddress Dissocie une EIP d'une ressource cloud.
vpc:ReleaseEipAddress Libère une EIP.

AliyunCCManagedVirtualNodeRole

Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de nœuds virtuels. Ce rôle permet au contrôleur de nœud virtuel de gérer les enregistrements DNS de la zone privée et les configurations de vSwitch requises pour la mise en réseau des nœuds virtuels.

Autorisations liées à PVTZ

Autorisation (Action) Description
pvtz:AddZone Ajoute une zone privée.
pvtz:DeleteZone Supprime une zone privée.
pvtz:DescribeZones Interroge les zones privées.
pvtz:BindZoneVpc Associe une zone privée à un VPC.
pvtz:AddZoneRecord Ajoute un enregistrement DNS.
pvtz:DeleteZoneRecord Supprime un enregistrement DNS.
pvtz:DescribeZoneRecords Interroge les enregistrements DNS.

Autorisations liées à VPC

Autorisation (Action) Description
vpc:DescribeVSwitches Interroge les vSwitch créés.

AliyunCSDefaultRole

Il s'agit d'un rôle lié au service d'ACK. ACS endosse ce rôle pour créer, supprimer et mettre à niveau les clusters Kubernetes.

Pour plus d'informations sur ce rôle, consultez Rôles ACK.