All Products
Search
Document Center

Container Service for Kubernetes:Ikhtisar otorisasi

Last Updated:Jun 16, 2026

ACK menggabungkan RAM dan Kubernetes RBAC untuk mengatur akses ke infrastruktur cloud dan sumber daya dalam kluster.

Sistem otorisasi

ACK menggunakan RAM untuk izin tingkat infrastruktur dan RBAC untuk akses ke sumber daya dalam kluster.

  • Otorisasi RAM: Memberikan izin melalui kebijakan RAM untuk memanggil API ACK dan layanan cloud terkait, mencakup operasi berikut:

    • Kluster: membuat, melihat, meningkatkan versi, dan menghapus

    • Kelompok node: membuat, memodifikasi, dan menskalakan

    • Pengelolaan izin

    • Pemantauan kluster, log, dan event

  • Otorisasi RBAC: Berdasarkan Kubernetes RBAC, memberikan izin pada tingkat sumber daya dalam kluster kepada pengguna yang berbeda untuk mengoperasikan sumber daya Kubernetes yang berbeda. Ini mencakup operasi membuat, membaca, memperbarui, dan menghapus (CRUD) pada objek Kubernetes, seperti:

    • Beban kerja: Deployment, StatefulSet, DaemonSet, Job, CronJob, Pod, ReplicaSet, dan lainnya.

    • Jaringan: Service, Ingress, NetworkPolicy, dan lainnya.

    • Penyimpanan: persistent volume (PV), persistent volume claim (PVC), StorageClass, dan lainnya.

    • Namespace, ConfigMap, Secret, dan lainnya.

Jenis izin

Jenis izin

Apakah otorisasi diperlukan?

Deskripsi izin

Otorisasi RAM

  • Diperlukan untuk Pengguna RAM dan Peran RAM.

  • Akun Alibaba Cloud memiliki akses penuh secara default.

  • Peran layanan: Saat pertama kali menggunakan ACK, otorisasi dengan Akun Alibaba Cloud atau administrator RAM (Pengguna RAM).

  • Otorisasi RAM mendukung kebijakan sistem dan kebijakan kustom. Setelah diotorisasi, Pengguna RAM atau Peran RAM dapat mengakses sumber daya layanan cloud terkait.

  • Peran layanan yang diotorisasi dapat mengakses ACK dan sumber daya cloud lainnya atas nama Anda. Lihat Peran layanan ACK.

Otorisasi RBAC

  • Diperlukan untuk Pengguna RAM dan Peran RAM.

  • Akun Alibaba Cloud memiliki akses penuh secara default.

Pengguna RAM dan Peran RAM yang diotorisasi dapat mengoperasikan sumber daya Kubernetes dalam kluster.

Otorisasi RAM

Pengguna RAM dan Peran RAM tidak memiliki izin default untuk memanggil API Layanan Alibaba Cloud. Konfigurasikan kebijakan RAM sistem atau kustom sesuai kebutuhan. Lihat Gunakan RAM untuk memberikan izin akses ke kluster dan sumber daya cloud.

Skenario lain untuk otorisasi RAM

Otorisasi RBAC

Otorisasi RAM hanya mencakup operasi tingkat kluster. Untuk mengakses sumber daya Kubernetes seperti Pod dan node, berikan otorisasi RBAC melalui halaman Pengelolaan Izin di Konsol ACK.

Kubernetes RBAC mendukung jenis peran dan binding berikut. Saat menentukan izin akses ke sumber daya menggunakan peran, hanya aturan allow yang didukung; aturan deny tidak didukung. Untuk menulis ClusterRole dan Role kustom, lihat Gunakan RBAC kustom untuk membatasi operasi pada sumber daya dalam kluster.

  • Role: Menentukan izin akses untuk sumber daya dalam satu namespace.

  • RoleBinding: Mengikat pengguna ke Role.

  • ClusterRole: Menentukan izin sumber daya tingkat kluster.

  • ClusterRoleBinding: Mengikat pengguna ke ClusterRole.

Penting

Pengelolaan izin di ACK mendukung pengikatan ClusterRole kustom ke Pengguna RAM atau Peran RAM dalam kluster. Fitur ini tidak mendukung pengikatan Role kustom ke Pengguna RAM atau Peran RAM.

Konsol Container Service for Kubernetes menyediakan ClusterRole preset untuk menyederhanakan penugasan izin. Lihat Gunakan RBAC untuk mengotorisasi operasi pada sumber daya dalam kluster.

Tabel 1. Deskripsi izin peran

Peran Bawaan

Izin RBAC dalam kluster

Administrator

Akses baca/tulis penuh ke semua sumber daya Kubernetes di semua namespace, termasuk node kluster, PV, namespace, dan kuota sumber daya.

Read-only Administrator

Akses read-only ke semua sumber daya Kubernetes di semua namespace, termasuk node kluster, PV, namespace, dan kuota sumber daya.

OM Engineer

Akses baca/tulis ke sumber daya yang tersedia di konsol di semua namespace. Termasuk akses baca/perbarui ke node kluster, PV, dan namespace, serta akses read-only ke semua sumber daya lainnya.

Developer

Akses baca/tulis ke sumber daya yang tersedia di konsol di semua atau namespace tertentu dalam kluster.

Restricted User

Akses read-only ke sumber daya yang tersedia di konsol di semua atau namespace tertentu dalam kluster.

Custom

Izin bergantung pada ClusterRole yang ditentukan. Untuk mencegah identitas memperoleh akses yang tidak diinginkan, verifikasi izin ClusterRole sebelum menetapkannya. Lihat Batasi operasi sumber daya dengan RBAC kustom.

Penting

Setiap Pengguna RAM atau Peran RAM dengan izin cluster-admin memiliki kontrol penuh atas semua sumber daya kluster, setara dengan Akun Alibaba Cloud root. Berikan izin ini dengan sangat hati-hati.

Jika Pengguna RAM atau Peran RAM perlu melakukan operasi manajemen (OM) kluster dan aplikasi, Anda harus memberikan otorisasi RAM sebelum otorisasi RBAC. Skema otorisasi umum:

Penting

Menghapus Pengguna RAM atau Peran RAM tidak mencabut izin RBAC mereka dari KubeConfig. Secara manual cabut izin KubeConfig saat offboarding atau remediasi keamanan.