Lorsque vous activez Container Compute Service (ACS), le service doit accéder à d'autres ressources Alibaba Cloud, telles que Virtual Private Cloud (VPC), les interfaces réseau élastiques (ENI), Apsara File Storage NAS (NAS) et Server Load Balancer (SLB), afin de créer des clusters, de gérer la mise en réseau et de collecter les journaux. Pour accorder cet accès, vous devez autoriser un ensemble de rôles système par défaut pour le compte de service ACS.
Cette rubrique décrit chaque rôle par défaut, les services cloud concernés et les autorisations spécifiques accordées.
Autorisations des rôles par défaut
ACS utilise 15 rôles par défaut. Chaque rôle est limité à une fonction spécifique du cluster.
| Rôle | Portée | Description |
|---|---|---|
AliyunServiceRoleForAcc |
Gestion des clusters | Rôle lié au service. ACS endosse ce rôle pour accéder aux ressources dans Container Service for Kubernetes (ACK), Elastic Compute Service (ECS), VPC, SLB et Application Real-Time Monitoring Service (ARMS) lors de la gestion des clusters. |
AliyunCCCSIPluginRole |
Stockage | Les clusters ACS endossent ce rôle pour accéder aux disques cloud et aux services de stockage tels que NAS. |
AliyunCCCCMServiceRole |
Équilibrage de charge | Les clusters ACS endossent ce rôle pour créer et gérer les ressources d'équilibrage de charge, y compris SLB et Application Load Balancer (ALB), via le plug-in Cloud Controller Manager (CCM). |
AliyunCCNECRole |
Mise en réseau | Les clusters ACS endossent ce rôle pour accéder aux ressources réseau VPC et ECS, ainsi que pour créer et gérer des adresses IP élastiques (EIP). |
AliyunCCKubernetesAuditRole |
Journalisation d'audit | Les clusters ACS endossent ce rôle pour accéder à Simple Log Service (SLS) et collecter les journaux d'audit Kubernetes. |
AliyunCCManagedLogRole |
Journalisation des conteneurs | Les clusters ACS endossent ce rôle pour accéder à SLS et collecter les journaux des conteneurs ACS. |
AliyunCCManagedArmsRole |
Observabilité | Les clusters ACS endossent ce rôle pour accéder à ARMS, collecter les métriques des ressources des conteneurs et surveiller les performances des applications. |
AliyunCCCISDefaultRole |
Contrôles de santé | Les clusters ACS endossent ce rôle pour accéder aux ressources ECS, ACK, VPC et SLB, et exécuter des contrôles de santé périodiques sur les composants Kubernetes. |
AliyunCCManagedAcrRole |
Extraction d'images | Les clusters ACS endossent ce rôle pour accéder à Container Registry (ACR) et récupérer les informations d'identification temporaires nécessaires au démarrage des pods. |
AliyunCCForResourceProviderRole |
Création de pods | Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de pods. |
AliyunCCManagedVirtualNodeRole |
Nœuds virtuels | Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de nœuds virtuels. |
AliyunCCManagedACSBrokerRole |
Exploitation et maintenance des pods | Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la récupération des informations d'exploitation et de maintenance des pods. |
AliyunCCManagedMseRole |
Maillage de services | Les clusters ACS endossent ce rôle pour accéder à Microservices Engine (MSE) et créer des passerelles MSE. |
AliyunCSManagedKubernetesRole |
Plan de contrôle | Les composants principaux du plan de contrôle utilisent ce rôle pour accéder à ECS, SLB, ALB, CloudMonitor, SLS, Security Center et d'autres services. |
AliyunCSDefaultRole |
Cycle de vie des clusters | Rôle lié au service d'ACK. ACS endosse ce rôle pour créer, supprimer et mettre à niveau les clusters Kubernetes. |
AliyunServiceRoleForAcc
Il s'agit d'un rôle lié au service. ACS l'endosse pour accéder aux ressources dans ACK, ECS, VPC, SLB et ARMS lors de la gestion des clusters.
Autorisations liées à ECS
| Autorisation (Action) | Description |
|---|---|
ecs:CreateNetworkInterface |
Crée une ENI. |
ecs:DescribeNetworkInterfaces |
Interroge les ENI. |
ecs:AttachNetworkInterface |
Attache une ENI à une instance ECS connectée au VPC. |
ecs:DetachNetworkInterface |
Détache une ENI d'une instance ECS. |
ecs:DeleteNetworkInterface |
Supprime une ENI. |
ecs:DescribeInstanceAttribute |
Interroge les attributs d'une ou plusieurs instances ECS. |
ecs:AssignPrivateIpAddresses |
Attribue une ou plusieurs adresses IP privées secondaires à une ENI. |
ecs:UnassignPrivateIpAddresses |
Révoque une ou plusieurs adresses IP privées secondaires d'une ENI. |
ecs:DescribeInstances |
Interroge les détails d'une ou plusieurs instances ECS. |
ecs:DescribeInstanceTypes |
Interroge les détails de tous les types d'instances ECS ou d'un type spécifié. |
ecs:AssignIpv6Addresses |
Attribue une ou plusieurs adresses IPv6 à une ENI. |
ecs:UnassignIpv6Addresses |
Révoque une ou plusieurs adresses IPv6 d'une ENI. |
ecs:ModifyNetworkInterfaceAttribute |
Modifie les attributs d'une ENI. |
ecs:CreateNetworkInterfacePermission |
Crée une autorisation d'ENI. |
ecs:DeleteNetworkInterfacePermission |
Supprime une autorisation d'ENI. |
ecs:DescribeNetworkInterfacePermissions |
Interroge les autorisations d'ENI. |
ecs:CreateSecurityGroup |
Crée un groupe de sécurité. |
ecs:ModifySecurityGroupEgressRule |
Modifie une règle sortante dans un groupe de sécurité. |
ecs:ModifySecurityGroupPolicy |
Modifie la politique de contrôle d'accès interne d'un groupe de sécurité de base. |
ecs:ModifySecurityGroupRule |
Modifie une règle entrante dans un groupe de sécurité. |
ecs:DescribeSecurityGroups |
Interroge les informations de base sur les groupes de sécurité. |
ecs:RevokeSecurityGroup |
Révoque une règle de groupe de sécurité. |
ecs:RevokeSecurityGroupEgress |
Supprime une règle sortante d'un groupe de sécurité. |
ecs:DeleteSecurityGroup |
Supprime un groupe de sécurité. |
ecs:DescribeSecurityGroupAttribute |
Interroge les règles d'un groupe de sécurité. |
ecs:AuthorizeSecurityGroup |
Ajoute une règle entrante à un groupe de sécurité. |
ecs:AuthorizeSecurityGroupEgress |
Ajoute une règle sortante à un groupe de sécurité. |
Autorisations liées à VPC
| Autorisation (Action) | Description |
|---|---|
vpc:DescribeVSwitches |
Interroge les vSwitch créés. |
vpc:DescribeVpcs |
Interroge les VPC créés. |
vpc:DescribeVpcAttribute |
Interroge la configuration d'un VPC. |
vpc:DescribeVSwitchAttributes |
Interroge la configuration d'un vSwitch. |
Autorisations liées à ACK
| Autorisation (Action) | Description |
|---|---|
cs:CreateCluster |
Crée un cluster Kubernetes. |
cs:CreateClusterByResourcesGroup |
Crée un cluster Kubernetes dans un groupe de ressources. |
cs:DeleteCluster |
Supprime un cluster Kubernetes. |
cs:DescribeClusterDetail |
Interroge les détails d'un cluster Kubernetes. |
cs:DescribeClusterUserKubeconfig |
Interroge le fichier kubeconfig d'un utilisateur dans un cluster Kubernetes. |
cs:DescribeClusters |
Interroge les clusters Kubernetes. |
cs:DescribeClustersV1 |
Interroge les clusters Kubernetes (API v1). |
cs:DescribeEvents |
Interroge les exceptions du cluster. |
cs:DescribeTaskInfo |
Interroge les détails d'exécution d'une tâche par ID de tâche. |
cs:GetClusters |
Interroge les clusters Kubernetes. |
cs:ListTagResources |
Interroge les tags des ressources dans les clusters par ID de cluster. |
cs:ModifyCluster |
Modifie les informations du cluster. |
cs:ModifyClusterTags |
Modifie les tags du cluster. |
cs:TagResources |
Ajoute des tags à un cluster. |
cs:UntagResources |
Supprime les tags d'un cluster. |
Autorisations liées à ARMS
| Autorisation (Action) | Description |
|---|---|
arms:InstallManagedPrometheus |
Crée une instance Prometheus gérée. |
arms:UnInstallManagedPrometheus |
Supprime une instance Prometheus gérée. |
arms:GetManagedPrometheusStatus |
Interroge le statut d'une instance Prometheus gérée. |
Autorisations liées à SLB
| Autorisation (Action) | Description |
|---|---|
slb:AddBackendServers |
Ajoute des serveurs backend à une instance SLB. |
slb:RemoveBackendServers |
Supprime des serveurs backend d'une instance SLB. |
slb:DescribeLoadBalancerAttribute |
Interroge les détails d'une instance SLB. |
slb:SetLoadBalancerTCPListenerAttribute |
Modifie la configuration d'un écouteur TCP. |
slb:DescribeLoadBalancers |
Interroge les instances SLB créées. |
AliyunCCCSIPluginRole
Les clusters ACS endossent ce rôle pour accéder aux disques cloud et aux services de stockage tels que NAS.
Autorisations liées à EBS
| Autorisation (Action) | Description |
|---|---|
ebs:CreateContainerDisk |
Crée un disque cloud. |
ebs:DescribeContainerDisks |
Interroge les disques cloud. |
ebs:GetContainerDisk |
Interroge un disque cloud. |
ebs:DeleteContainerDisk |
Supprime un disque cloud. |
Autorisations liées à ECS
| Autorisation (Action) | Description |
|---|---|
ecs:AttachDisk |
Attache un disque cloud à une instance ECS. |
ecs:DetachDisk |
Détache un disque cloud d'une instance ECS. |
ecs:DescribeDisks |
Interroge les disques cloud. |
ecs:CreateDisk |
Crée un disque cloud. |
ecs:DeleteDisk |
Supprime un disque cloud. |
ecs:AddTags |
Ajoute des tags à un disque cloud. |
ecs:RemoveTags |
Supprime les tags d'un disque cloud. |
ecs:DescribeTags |
Interroge les tags disponibles. |
ecs:DescribeInstances |
Interroge les détails d'une ou plusieurs instances ECS. |
Autorisations liées à NAS
| Autorisation (Action) | Description |
|---|---|
nas:CreateFileSystem |
Crée un système de fichiers. |
nas:CreateMountTarget |
Crée une cible de montage dans un système de fichiers. |
nas:DeleteFileSystem |
Supprime un système de fichiers. |
nas:DeleteMountTarget |
Supprime une cible de montage d'un système de fichiers. |
nas:DescribeFileSystems |
Interroge les informations sur le système de fichiers. |
nas:DescribeMountTargets |
Interroge les cibles de montage dans un système de fichiers. |
nas:ModifyFileSystem |
Modifie la description d'un système de fichiers. |
nas:ModifyMountTarget |
Modifie la description d'une cible de montage. |
nas:AddTags |
Ajoute des tags à un système de fichiers. |
nas:DescribeTags |
Interroge les tags disponibles. |
nas:RemoveTags |
Supprime les tags d'un système de fichiers. |
nas:EnableRecycleBin |
Active la fonctionnalité de corbeille pour un système de fichiers. |
nas:GetRecycleBinAttribute |
Interroge la configuration de la corbeille d'un système de fichiers NAS General-purpose. |
nas:SetDirQuota |
Crée un quota de répertoire pour un système de fichiers. |
nas:DescribeDirQuotas |
Interroge les quotas de répertoire d'un système de fichiers. |
AliyunCCCCMServiceRole
Les clusters ACS endossent ce rôle pour créer et gérer les ressources d'équilibrage de charge (SLB et ALB) à l'aide du plug-in Cloud Controller Manager (CCM).
Autorisations liées à SLB
| Autorisation (Action) | Description |
|---|---|
slb:AddBackendServers |
Ajoute des serveurs backend à une instance SLB. |
slb:AddTags |
Ajoute des tags à une instance SLB. |
slb:AddVServerGroupBackendServers |
Ajoute des serveurs backend à un groupe de serveurs virtuels. |
slb:CreateLoadBalancer |
Crée une instance SLB. |
slb:CreateLoadBalancerHTTPListener |
Crée un écouteur HTTP pour une instance SLB. |
slb:CreateLoadBalancerHTTPSListener |
Crée un écouteur HTTPS pour une instance SLB. |
slb:CreateLoadBalancerTCPListener |
Crée un écouteur TCP pour une instance SLB. |
slb:CreateLoadBalancerUDPListener |
Crée un écouteur UDP pour une instance SLB. |
slb:CreateVServerGroup |
Crée un groupe de serveurs virtuels et y ajoute des serveurs backend. |
slb:DeleteLoadBalancer |
Supprime une instance SLB en paiement à l'utilisation. |
slb:DeleteLoadBalancerListener |
Supprime un écouteur d'une instance SLB. |
slb:DeleteVServerGroup |
Supprime un groupe de serveurs virtuels. |
slb:DescribeLoadBalancerAttribute |
Interroge les détails d'une instance SLB. |
slb:DescribeLoadBalancerHTTPListenerAttribute |
Interroge la configuration d'un écouteur HTTP. |
slb:DescribeLoadBalancerHTTPSListenerAttribute |
Interroge la configuration d'un écouteur HTTPS. |
slb:DescribeLoadBalancerListeners |
Interroge les écouteurs d'une instance SLB. |
slb:DescribeLoadBalancerTCPListenerAttribute |
Interroge la configuration d'un écouteur TCP. |
slb:DescribeLoadBalancerUDPListenerAttribute |
Interroge la configuration d'un écouteur UDP. |
slb:DescribeLoadBalancers |
Interroge les instances SLB créées. |
slb:DescribeTags |
Interroge les tags disponibles. |
slb:DescribeVServerGroupAttribute |
Interroge les détails d'un groupe de serveurs virtuels. |
slb:DescribeVServerGroups |
Interroge les groupes de serveurs virtuels. |
slb:ModifyLoadBalancerInstanceSpec |
Modifie les spécifications d'une instance SLB. |
slb:ModifyLoadBalancerInternetSpec |
Modifie la méthode de facturation d'une instance SLB orientée Internet. |
slb:ModifyVServerGroupBackendServers |
Remplace les serveurs backend dans un groupe de serveurs virtuels. |
slb:RemoveBackendServers |
Supprime des serveurs backend d'une instance SLB. |
slb:RemoveTags |
Supprime les tags d'une instance SLB. |
slb:RemoveVServerGroupBackendServers |
Supprime des serveurs backend d'un groupe de serveurs virtuels. |
slb:SetLoadBalancerDeleteProtection |
Active ou désactive la protection contre la suppression pour une instance SLB. |
slb:SetLoadBalancerHTTPListenerAttribute |
Modifie la configuration d'un écouteur HTTP. |
slb:SetLoadBalancerHTTPSListenerAttribute |
Modifie la configuration d'un écouteur HTTPS. |
slb:SetLoadBalancerModificationProtection |
Définit le statut de protection contre la modification d'une instance SLB. |
slb:SetLoadBalancerName |
Modifie le nom d'une instance SLB. |
slb:SetLoadBalancerTCPListenerAttribute |
Modifie la configuration d'un écouteur TCP. |
slb:SetLoadBalancerUDPListenerAttribute |
Modifie la configuration d'un écouteur UDP. |
slb:SetVServerGroupAttribute |
Modifie la configuration d'un groupe de serveurs virtuels. |
slb:StartLoadBalancerListener |
Démarre un écouteur. |
slb:StopLoadBalancerListener |
Arrête un écouteur. |
Autorisations liées à ALB
| Autorisation (Action) | Description |
|---|---|
alb:AddServersToServerGroup |
Ajoute des serveurs backend à un groupe de serveurs. |
alb:AssociateAdditionalCertificatesWithListener |
Associe des certificats supplémentaires à un écouteur. |
alb:CreateListener |
Crée un écouteur HTTP, HTTPS ou QUIC. |
alb:CreateLoadBalancer |
Crée une instance ALB. |
alb:CreateRule |
Crée une règle de transfert pour un écouteur. |
alb:CreateRules |
Crée plusieurs règles de transfert. |
alb:CreateServerGroup |
Crée un groupe de serveurs. |
alb:DeleteListener |
Supprime un écouteur. |
alb:DeleteLoadBalancer |
Supprime une instance ALB. |
alb:DeleteRule |
Supprime une règle de transfert. |
alb:DeleteRules |
Supprime plusieurs règles de transfert d'un écouteur. |
alb:DeleteServerGroup |
Supprime un groupe de serveurs. |
alb:DescribeZones |
Interroge les zones dans une région. |
alb:DisableDeletionProtection |
Désactive la protection contre la suppression pour une instance ALB. |
alb:DisableLoadBalancerAccessLog |
Désactive la fonctionnalité de journal d'accès pour une instance ALB. |
alb:DissociateAdditionalCertificatesFromListener |
Dissocie des certificats supplémentaires d'un écouteur. |
alb:EnableDeletionProtection |
Active la protection contre la suppression pour une ressource. |
alb:EnableLoadBalancerAccessLog |
Active la fonctionnalité de journal d'accès pour une instance ALB. |
alb:GetListenerAttribute |
Interroge les détails d'un écouteur. |
alb:GetLoadBalancerAttribute |
Interroge les détails d'une instance ALB. |
alb:ListListenerCertificates |
Interroge les certificats associés à un écouteur, y compris les certificats supplémentaires et par défaut. |
alb:ListListeners |
Interroge les écouteurs dans une région. |
alb:ListLoadBalancers |
Interroge les instances ALB dans une région. |
alb:ListRules |
Interroge les règles de transfert dans une région. |
alb:ListServerGroupServers |
Interroge les serveurs dans un groupe de serveurs. |
alb:ListServerGroups |
Interroge les groupes de serveurs dans une région. |
alb:RemoveServersFromServerGroup |
Supprime des serveurs backend d'un groupe de serveurs. |
alb:ReplaceServersInServerGroup |
Remplace les serveurs backend dans un groupe de serveurs. |
alb:TagResources |
Ajoute des tags aux ressources. |
alb:UnTagResources |
Supprime les tags des ressources. |
alb:UpdateListenerAttribute |
Met à jour la configuration de l'écouteur, telle que le nom et l'action par défaut. |
alb:UpdateLoadBalancerAttribute |
Met à jour les attributs de l'instance ALB, tels que le nom et le mode lecture seule. |
alb:UpdateLoadBalancerEdition |
Modifie l'édition d'une instance ALB. |
alb:UpdateRuleAttribute |
Met à jour la configuration de la règle de transfert, telle que les conditions, les actions et le nom. |
alb:UpdateRulesAttribute |
Met à jour la configuration de plusieurs règles de transfert. |
alb:UpdateServerGroupAttribute |
Met à jour la configuration du groupe de serveurs, telle que les paramètres de contrôle de santé, la persistance de session, les algorithmes de planification et les protocoles. |
alb:CreateAcl |
Crée une liste de contrôle d'accès (ACL). |
alb:DeleteAcl |
Supprime une ACL. |
alb:ListAcls |
Interroge les ACL dans une région. |
alb:AddEntriesToAcl |
Ajoute des entrées d'adresse IP à une ACL. |
alb:AssociateAclsWithListener |
Associe des ACL à un écouteur. |
alb:ListAclEntries |
Interroge les entrées d'une ACL. |
alb:RemoveEntriesFromAcl |
Supprime des entrées d'une ACL. |
alb:DissociateAclsFromListener |
Dissocie des ACL d'un écouteur. |
alb:EnableLoadBalancerIpv6Internet |
Change l'adresse IPv6 privée d'une instance ALB à double pile en une adresse IPv6 publique. |
alb:DisableLoadBalancerIpv6Internet |
Change l'adresse IPv6 publique d'une instance ALB à double pile en une adresse IPv6 privée. |
Autorisations liées à ECS
| Autorisation (Action) | Description |
|---|---|
ecs:DescribeNetworkInterfaces |
Interroge les détails d'une ou plusieurs ENI. |
Autorisations liées à VPC
| Autorisation (Action) | Description |
|---|---|
vpc:DescribeVSwitches |
Interroge les vSwitch disponibles utilisés pour la mise en réseau interne. |
vpc:DescribeVpcs |
Interroge les VPC créés. |
Autorisations liées à RAM
| Autorisation (Action) | Description |
|---|---|
ram:CreateServiceLinkedRole |
Crée un rôle lié au service. |
AliyunCCNECRole
Les clusters ACS endossent ce rôle pour accéder aux ressources réseau VPC et ECS, ainsi que pour créer et gérer des EIP.
Autorisations liées à VPC
| Autorisation (Action) | Description |
|---|---|
vpc:DescribeVSwitches |
Interroge les vSwitch disponibles utilisés pour la mise en réseau interne. |
vpc:AllocateEipAddress |
Alloue une EIP. |
vpc:AllocateEipAddressPro |
Alloue une EIP spécifiée. |
vpc:DescribeEipAddresses |
Interroge les EIP créées dans une région. |
vpc:AssociateEipAddress |
Associe une EIP à une instance dans la même région. |
vpc:UnassociateEipAddress |
Dissocie une EIP d'une ressource cloud. |
vpc:ReleaseEipAddress |
Libère une EIP. |
vpc:ModifyEipAddressAttribute |
Modifie le nom, la description et la bande passante maximale d'une EIP. |
vpc:AddCommonBandwidthPackageIp |
Associe une EIP à un plan de bande passante EIP. |
vpc:RemoveCommonBandwidthPackageIp |
Dissocie une EIP d'un plan de bande passante EIP. |
vpc:TagResources |
Crée et ajoute des tags aux ressources. |
Autorisations liées à ECS
| Autorisation (Action) | Description |
|---|---|
ecs:DescribeNetworkInterfaces |
Interroge les détails d'une ou plusieurs ENI. |
AliyunCCKubernetesAuditRole
Les clusters ACS endossent ce rôle pour accéder à SLS et collecter les journaux d'audit Kubernetes. Toutes les autorisations de ce rôle sont requises pour créer et gérer les projets SLS, les Logstores et les configurations Logtail utilisés pour la collecte et l'affichage des journaux d'audit.
| Autorisation (Action) | Description |
|---|---|
log:CreateProject |
Crée un projet. |
log:GetProject |
Interroge un projet par nom. |
log:DeleteProject |
Supprime un projet. |
log:CreateLogStore |
Crée un Logstore dans un projet. |
log:GetLogStore |
Interroge les attributs d'un Logstore. |
log:UpdateLogStore |
Met à jour les attributs d'un Logstore. |
log:DeleteLogStore |
Supprime un Logstore. |
log:CreateConfig |
Crée une configuration Logtail. |
log:UpdateConfig |
Met à jour une configuration Logtail. |
log:GetConfig |
Interroge les détails d'une configuration Logtail. |
log:DeleteConfig |
Supprime une configuration Logtail. |
log:CreateMachineGroup |
Crée un groupe de machines pour appliquer les configurations Logtail. |
log:UpdateMachineGroup |
Met à jour un groupe de machines. |
log:GetMachineGroup |
Interroge les informations sur un groupe de machines. |
log:DeleteMachineGroup |
Supprime un groupe de machines. |
log:ApplyConfigToGroup |
Applique une configuration Logtail à un groupe de machines. |
log:GetAppliedMachineGroups |
Interroge les machines dans un groupe de machines. |
log:GetAppliedConfigs |
Interroge les configurations Logtail appliquées à un groupe de machines. |
log:RemoveConfigFromMachineGroup |
Supprime les configurations Logtail d'un groupe de machines. |
log:CreateIndex |
Crée des index pour un Logstore. |
log:GetIndex |
Interroge les index d'un Logstore. |
log:UpdateIndex |
Met à jour les index d'un Logstore. |
log:DeleteIndex |
Supprime les index d'un Logstore. |
log:CreateSavedSearch |
Crée une recherche enregistrée. |
log:GetSavedSearch |
Interroge une recherche enregistrée. |
log:UpdateSavedSearch |
Met à jour une recherche enregistrée. |
log:DeleteSavedSearch |
Supprime une recherche enregistrée. |
log:CreateDashboard |
Crée un tableau de bord. |
log:GetDashboard |
Interroge un tableau de bord. |
log:UpdateDashboard |
Met à jour un tableau de bord. |
log:DeleteDashboard |
Supprime un tableau de bord. |
log:CreateJob |
Crée une tâche, telle qu'une alerte ou une tâche d'abonnement. |
log:GetJob |
Interroge une tâche. |
log:DeleteJob |
Supprime une tâche. |
log:UpdateJob |
Met à jour une tâche. |
log:PostLogStoreLogs |
Écrit des journaux dans un Logstore. |
AliyunCCManagedLogRole
Les clusters ACS endossent ce rôle pour collecter et afficher les journaux des conteneurs ACS à l'aide de SLS.
Autorisations liées à SLS
| Autorisation (Action) | Description |
|---|---|
log:CreateProject |
Crée un projet. |
log:GetProject |
Interroge un projet par nom. |
log:DeleteProject |
Supprime un projet. |
log:CreateLogStore |
Crée un Logstore dans un projet. |
log:GetLogStore |
Interroge les attributs d'un Logstore. |
log:UpdateLogStore |
Met à jour les attributs d'un Logstore. |
log:DeleteLogStore |
Supprime un Logstore. |
log:CreateConfig |
Crée une configuration Logtail. |
log:UpdateConfig |
Met à jour une configuration Logtail. |
log:GetConfig |
Interroge les détails d'une configuration Logtail. |
log:DeleteConfig |
Supprime une configuration Logtail. |
log:CreateMachineGroup |
Crée un groupe de machines pour appliquer les configurations Logtail. |
log:UpdateMachineGroup |
Met à jour un groupe de machines. |
log:GetMachineGroup |
Interroge les informations sur un groupe de machines. |
log:DeleteMachineGroup |
Supprime un groupe de machines. |
log:ApplyConfigToGroup |
Applique une configuration Logtail à un groupe de machines. |
log:GetAppliedMachineGroups |
Interroge les machines auxquelles une configuration Logtail est appliquée. |
log:GetAppliedConfigs |
Interroge les configurations Logtail appliquées à un groupe de machines. |
log:RemoveConfigFromMachineGroup |
Supprime les configurations Logtail d'un groupe de machines. |
log:CreateIndex |
Crée des index pour un Logstore. |
log:GetIndex |
Interroge les index d'un Logstore. |
log:UpdateIndex |
Met à jour les index d'un Logstore. |
log:DeleteIndex |
Supprime les index d'un Logstore. |
log:CreateSavedSearch |
Crée une recherche enregistrée. |
log:GetSavedSearch |
Interroge une recherche enregistrée. |
log:UpdateSavedSearch |
Met à jour une recherche enregistrée. |
log:DeleteSavedSearch |
Supprime une recherche enregistrée. |
log:CreateDashboard |
Crée un tableau de bord. |
log:GetDashboard |
Interroge un tableau de bord. |
log:UpdateDashboard |
Met à jour un tableau de bord. |
log:DeleteDashboard |
Supprime un tableau de bord. |
log:CreateJob |
Crée une tâche, telle qu'une alerte ou une tâche d'abonnement. |
log:GetJob |
Interroge une tâche. |
log:DeleteJob |
Supprime une tâche. |
log:UpdateJob |
Met à jour une tâche. |
log:PostLogStoreLogs |
Écrit des journaux dans un Logstore. |
log:CreateSortedSubStore |
Crée un sous-Logstore trié. |
log:GetSortedSubStore |
Interroge un sous-Logstore trié. |
log:ListSortedSubStore |
Liste les sous-Logstores triés. |
log:UpdateSortedSubStore |
Met à jour un sous-Logstore trié. |
log:DeleteSortedSubStore |
Supprime un sous-Logstore trié. |
log:CreateApp |
Crée une application SLS, telle que Cost Manager ou Log Audit Service. |
log:UpdateApp |
Met à jour une application SLS. |
log:GetApp |
Interroge une application SLS. |
log:DeleteApp |
Supprime une application SLS. |
cs:DescribeTemplates |
Interroge les modèles de conteneur. |
cs:DescribeTemplateAttribute |
Interroge les attributs d'un modèle de conteneur. |
Autorisations liées à ACK
| Autorisation (Action) | Description |
|---|---|
cs:UpdateContactGroup |
Met à jour un groupe de contacts d'alerte. |
cs:DescribeTemplates |
Interroge tous les modèles d'orchestration. |
cs:DescribeTemplateAttribute |
Interroge les détails d'un modèle d'orchestration. |
AliyunCCManagedArmsRole
Les clusters ACS endossent ce rôle pour accéder à ARMS, collecter les métriques des ressources des conteneurs et surveiller les performances des applications. Ce rôle permet au cluster de créer et de gérer des instances de surveillance Prometheus, de configurer des règles d'alerte et de gérer les contacts d'alerte.
Autorisations liées à ARMS
| Autorisation (Action) | Description |
|---|---|
arms:CreateApp |
Crée une tâche de surveillance d'application. |
arms:DeleteApp |
Supprime une tâche de surveillance d'application. |
arms:ConfigAgentLabel |
Modifie les tags de l'agent de surveillance d'application. |
arms:GetAssumeRoleCredentials |
Interroge la clé requise pour qu'un utilisateur RAM endosse un rôle RAM lors de la surveillance d'application. |
arms:CreateProm |
Crée une tâche de surveillance basée sur Managed Service for Prometheus. |
arms:SearchEvents |
Interroge les événements d'alerte. |
arms:SearchAlarmHistories |
Interroge l'historique d'envoi des alertes. |
arms:SearchAlertRules |
Interroge les règles d'alerte. |
arms:GetAlertRules |
Récupère les règles d'alerte. |
arms:CreateAlertRules |
Crée des règles d'alerte. |
arms:UpdateAlertRules |
Met à jour les règles d'alerte. |
arms:StartAlertRule |
Active une règle d'alerte. |
arms:StopAlertRule |
Désactive une règle d'alerte. |
arms:CreateContact |
Crée un contact d'alerte. |
arms:SearchContact |
Interroge un contact d'alerte. |
arms:UpdateContact |
Met à jour un contact d'alerte. |
arms:CreateContactGroup |
Crée un groupe de contacts d'alerte. |
arms:SearchContactGroup |
Interroge un groupe de contacts d'alerte. |
arms:UpdateContactGroup |
Met à jour un groupe de contacts d'alerte. |
Autorisations liées à Xtrace
| Autorisation (Action) | Description |
|---|---|
xtrace:GetToken |
AliyunCCCISDefaultRole
Les clusters ACS endossent ce rôle pour accéder aux ressources ECS, ACK, VPC et SLB, et exécuter des contrôles de santé périodiques sur les composants Kubernetes. Ce rôle permet au service d'inspection de cluster (CIS) d'interroger le statut des instances, d'exécuter des commandes de diagnostic via Cloud Assistant et de vérifier les configurations de mise en réseau et d'équilibrage de charge.
Autorisations liées à ECS
| Autorisation (Action) | Description |
|---|---|
ecs:DescribeInstances |
Interroge les détails d'une ou plusieurs instances ECS. |
ecs:DescribeInstanceStatus |
Interroge le statut de plusieurs instances ECS. |
ecs:DescribeInstanceTypes |
Interroge les détails de tous les types d'instances ECS ou d'un type spécifié. |
ecs:DescribeInstanceTypeFamilies |
Interroge les familles d'instances ECS. |
ecs:DescribeInstanceAttribute |
Interroge les détails d'une instance ECS. |
ecs:DescribeDiagnosticReports |
Interroge les rapports de diagnostic des ressources. |
ecs:DescribeDiagnosticReportAttributes |
Interroge les détails d'un rapport de diagnostic des ressources. |
ecs:DescribeDiagnosticMetricSets |
Interroge les ensembles de métriques de diagnostic. |
ecs:DescribeDiagnosticMetrics |
Interroge les métriques de diagnostic. |
ecs:DescribeSecurityGroupAttribute |
Interroge les règles d'un groupe de sécurité. |
ecs:DescribeSecurityGroups |
Interroge les informations de base sur les groupes de sécurité. |
ecs:DescribeSecurityGroupReferences |
Vérifie si un groupe de sécurité est référencé par d'autres groupes de sécurité. |
ecs:DescribeBandwidthLimitation |
Interroge la bande passante publique maximale disponible pour différents types d'instances. |
ecs:DescribeCloudAssistantStatus |
Interroge si Cloud Assistant Agent est installé sur une ou plusieurs instances ECS et récupère les statistiques d'exécution des commandes. |
ecs:DescribeCommands |
Interroge les commandes Cloud Assistant. |
ecs:DescribeInvocationResults |
Interroge le résultat de l'exécution d'une ou plusieurs commandes Cloud Assistant sur une instance ECS. |
ecs:CreateCommand |
Crée une commande Cloud Assistant. |
ecs:InvokeCommand |
Exécute une commande Cloud Assistant sur une ou plusieurs instances ECS. |
ecs:StopInvocation |
Arrête une commande Cloud Assistant en cours d'exécution sur une ou plusieurs instances ECS. |
ecs:CreateDiagnosticReport |
Crée un rapport de diagnostic des ressources. |
ecs:DescribeNetworkInterfaces |
Interroge les détails d'une ou plusieurs ENI. |
ecs:RunCommand |
Exécute un script shell, PowerShell ou batch sur une ou plusieurs instances ECS. |
Autorisations liées à VPC
| Autorisation (Action) | Description |
|---|---|
vpc:DescribeVpcs |
Interroge les VPC créés. |
vpc:DescribeVpcAttribute |
Interroge la configuration d'un VPC. |
vpc:DescribeVSwitches |
Interroge les vSwitch disponibles utilisés pour la mise en réseau interne. |
vpc:DescribeVSwitchAttributes |
Interroge la configuration d'un vSwitch. |
vpc:DescribeRouteTableList |
Interroge les tables de routage. |
vpc:DescribeRouteEntryList |
Interroge les entrées de routage. |
vpc:DescribeNatGateways |
Interroge les passerelles NAT dans une région. |
vpc:DescribeRouteTables |
Interroge les tables de routage. |
vpc:DescribeSnatTableEntries |
Interroge les entrées de la table SNAT. |
vpc:DescribeNetworkAcls |
Interroge les ACL réseau. |
vpc:DescribeNetworkAclAttributes |
Interroge les détails d'une ACL réseau. |
vpc:DescribeEipAddresses |
Interroge les EIP créées dans une région. |
Autorisations liées à SLB
| Autorisation (Action) | Description |
|---|---|
slb:DescribeLoadBalancers |
Interroge les instances SLB créées. |
slb:DescribeLoadBalancerAttribute |
Interroge les détails d'une instance SLB. |
slb:DescribeVServerGroups |
Interroge les groupes de serveurs virtuels. |
slb:DescribeVServerGroupAttribute |
Interroge les détails d'un groupe de serveurs virtuels. |
slb:DescribeLoadBalancerTCPListenerAttribute |
Interroge la configuration d'un écouteur TCP. |
slb:DescribeLoadBalancerUDPListenerAttribute |
Interroge la configuration d'un écouteur UDP. |
slb:DescribeAccessControlLists |
Interroge les ACL réseau créées. |
slb:DescribeAccessControlListAttribute |
Interroge la configuration d'une ACL réseau. |
slb:DescribeLoadBalancerListeners |
Interroge les écouteurs d'une instance SLB. |
slb:DescribeHealthStatus |
Interroge le statut de santé des serveurs backend. |
Autorisations liées à SLS
| Autorisation (Action) | Description |
|---|---|
sls:GetLogStore |
Interroge les détails d'un Logstore. |
Autorisations liées à ATP
| Autorisation (Action) | Description |
|---|---|
grace:GetFile |
Interroge les informations sur un fichier. |
grace:AnalyzeFile |
Analyse un fichier. |
grace:UploadFileByOSS |
Télécharge des fichiers à l'aide d'Object Storage Service (OSS). |
grace:UploadFileByURL |
Télécharge des fichiers en spécifiant des URL. |
Autorisations liées à CloudMonitor
| Autorisation (Action) | Description |
|---|---|
cms:DescribeMetricData |
Interroge les données de surveillance d'une métrique pour un service cloud. |
cms:DescribeMetricLast |
Interroge les dernières données de surveillance d'une métrique. |
cms:DescribeMetricMetaList |
Interroge les détails des métriques prises en charge dans CloudMonitor. |
cms:DescribeMetricTop |
Interroge et classe les dernières données de surveillance d'une métrique. |
cms:QueryMetricMeta |
Interroge les descriptions des métriques de série temporelle prises en charge dans CloudMonitor. |
cms:QueryMetricTop |
Interroge les principales métriques. |
cms:ListMetricMeta |
Liste les métriques de source de données. |
cms:QueryMetricData |
Interroge les données de surveillance d'une métrique de série temporelle sur une période spécifiée. |
cms:QueryMetricLast |
Interroge les dernières données de surveillance d'une métrique. |
cms:DescribeMetricList |
Interroge les données de surveillance d'une métrique pour un service Alibaba Cloud. |
cms:QueryMetricList |
Interroge les données de surveillance des instances ou des clusters d'un service spécifique sur une période. |
cms:DescribeAlertLogList |
Interroge les journaux d'alerte de l'année écoulée. |
cms:DescribeSystemEventAttribute |
Interroge les détails d'un événement système. |
Autorisations liées à ACK
| Autorisation (Action) | Description |
|---|---|
cs:DescribeClusterDetail |
Interroge les détails d'un cluster par ID de cluster. |
cs:DescribeClusterResources |
Interroge toutes les ressources d'un cluster par ID de cluster. |
cs:DescribeTaskInfo |
Interroge les détails d'exécution d'une tâche par ID de tâche. |
cs:DescribeClusterAddonsUpgradeStatus |
Interroge la progression de la mise à jour d'un composant par nom de composant. |
Autorisations liées aux quotas de ressources
| Autorisation (Action) | Description |
|---|---|
quotas:ListProducts |
Interroge les services Alibaba Cloud pris en charge par Quota Center. |
quotas:ListProductQuotas |
Interroge les quotas d'un service Alibaba Cloud. |
quotas:ListProductQuotaDimensions |
Interroge les dimensions de quota prises en charge par un service Alibaba Cloud. |
quotas:GetProductQuota |
Interroge les détails d'un quota. |
quotas:GetProductQuotaDimension |
Interroge les détails d'une dimension de quota. |
Autorisations liées à RAM
| Autorisation (Action) | Description |
|---|---|
ram:CreateServiceLinkedRole |
Crée un rôle lié au service. |
AliyunCCManagedAcrRole
Les clusters ACS endossent ce rôle pour accéder à Container Registry (ACR) et récupérer les informations d'identification temporaires (une paire nom d'utilisateur/mot de passe) utilisées pour extraire les images lors du démarrage des pods.
Autorisations liées à CR
| Autorisation (Action) | Description |
|---|---|
cr:GetAuthorizationToken |
Récupère les informations d'identification temporaires pour se connecter à une instance Container Registry. |
cr:ListInstanceEndpoint |
Interroge les endpoints d'une instance Container Registry. |
AliyunCCForResourceProviderRole
Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de pods. Ce rôle permet au cluster de gérer les ENI et les disques cloud nécessaires à la mise en réseau et au stockage des pods.
Autorisations liées à ECS
| Autorisation (Action) | Description |
|---|---|
ecs:CreateNetworkInterfacePermission |
Crée une autorisation d'ENI. |
ecs:DeleteNetworkInterfacePermission |
Supprime une autorisation d'ENI. |
ecs:CreateNetworkInterface |
Crée une ENI. |
ecs:DeleteNetworkInterface |
Supprime une ENI. |
ecs:DescribeSecurityGroups |
Interroge les informations de base sur les groupes de sécurité. |
ecs:DescribeNetworkInterfaces |
Interroge les ENI. |
ecs:CreateDisk |
Crée un disque cloud. |
ecs:DescribeDisks |
Interroge les disques cloud. |
ecs:AttachDisk |
Attache un disque cloud à une instance ECS. |
ecs:DetachDisk |
Détache un disque cloud d'une instance ECS. |
Autorisations liées à VPC
| Autorisation (Action) | Description |
|---|---|
vpc:DescribeVSwitches |
Interroge les vSwitch créés. |
vpc:DescribeVpcs |
Interroge les VPC créés. |
vpc:AllocateEipAddress |
Alloue une EIP. |
vpc:AssociateEipAddress |
Associe une EIP à une instance dans la même région. |
vpc:UnassociateEipAddress |
Dissocie une EIP d'une ressource cloud. |
vpc:ReleaseEipAddress |
Libère une EIP. |
AliyunCCManagedVirtualNodeRole
Les clusters ACS endossent ce rôle pour accéder aux ressources cloud lors de la création de nœuds virtuels. Ce rôle permet au contrôleur de nœud virtuel de gérer les enregistrements DNS de la zone privée et les configurations de vSwitch requises pour la mise en réseau des nœuds virtuels.
Autorisations liées à PVTZ
| Autorisation (Action) | Description |
|---|---|
pvtz:AddZone |
Ajoute une zone privée. |
pvtz:DeleteZone |
Supprime une zone privée. |
pvtz:DescribeZones |
Interroge les zones privées. |
pvtz:BindZoneVpc |
Associe une zone privée à un VPC. |
pvtz:AddZoneRecord |
Ajoute un enregistrement DNS. |
pvtz:DeleteZoneRecord |
Supprime un enregistrement DNS. |
pvtz:DescribeZoneRecords |
Interroge les enregistrements DNS. |
Autorisations liées à VPC
| Autorisation (Action) | Description |
|---|---|
vpc:DescribeVSwitches |
Interroge les vSwitch créés. |
AliyunCSDefaultRole
Il s'agit d'un rôle lié au service d'ACK. ACS endosse ce rôle pour créer, supprimer et mettre à niveau les clusters Kubernetes.
Pour plus d'informations sur ce rôle, consultez Rôles ACK.