Tag membantu Anda mengidentifikasi dan mengklasifikasikan sumber daya cloud. Gunakan kebijakan izin RAM untuk mengelola identitas pengguna dan mengontrol akses ke sumber daya cloud. Tambahkan tag untuk mengklasifikasikan sumber daya kluster ACK, sesuaikan dengan kebijakan izin RAM guna menerapkan kontrol akses detail halus, serta berikan akses berbeda kepada pengguna berbeda terhadap kluster yang berbeda.
Prosedur
Buat kebijakan kustom yang mensyaratkan tag tertentu untuk akses ke kluster ACK, lalu sambungkan kebijakan tersebut ke Pengguna RAM.
-
Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda dan buat kebijakan kustom. Gunakan elemen Condition untuk menetapkan kondisi tag pada sumber daya cloud.
CatatanAkun Alibaba Cloud memiliki izin penuh atas semua sumber daya. Anda juga dapat memberikan AdministratorAccess kepada Pengguna RAM agar menjadi administrator akun yang mengelola semua sumber daya. Lihat Buat Pengguna RAM sebagai administrator akun.
ACK mendukung kunci kondisi berikut:
Condition key
Description
acs:RequestTagMensyaratkan permintaan mencakup tag tertentu.
Jika permintaan API tidak memiliki parameter tag,
acs:RequestTagmenyebabkan otorisasi gagal.acs:ResourceTagMensyaratkan sumber daya memiliki tag tertentu.
Jika permintaan API tidak menyertakan parameter ID sumber daya,
acs:ResourceTagkondisi menyebabkan otorisasi gagal.Lihat Kasus penggunaan untuk contoh kebijakan.
-
Sambungkan kebijakan kustom ke Pengguna RAM. Lihat Kelola izin Pengguna RAM. Saat membuat kebijakan, periksa Jenis sumber daya yang mendukung tag dan Aksi yang tidak mendukung otorisasi berbasis tag.
CatatanSebelum memberikan izin kepada Pengguna RAM, tinjau kebijakan yang sudah ada untuk menghindari duplikasi atau konflik.
Kasus penggunaan
Sesuaikan templat kebijakan kustom ini berdasarkan prinsip hak istimewa minimal.
|
Kebijakan izin |
Description |
Result |
|
Mengizinkan pembuatan hanya kluster dengan tag |
|
|
Mengizinkan melihat hanya kluster dengan tag |
|
|
Mencegah pengguna memodifikasi tag. |
Jika Anda mencoba memodifikasi tag, operasi gagal. Kode error: |
Referensi
Jenis sumber daya yang mendukung tag
ACK hanya mendukung otorisasi berbasis tag untuk jenis sumber daya berikut.
Service name | Service code | Resource type |
ACK | cs | cluster: cluster |
Aksi yang tidak mendukung otorisasi berbasis tag
Aksi ACK berikut tidak mendukung otorisasi berbasis tag. Lihat Contoh kebijakan kustom.
Action | Description |
cs:OpenAckService | Aktifkan ACK |
cs:ListOperationPlans | Kueri jadwal O&M otomatis kluster |
cs:CancelOperationPlan | Batalkan rencana O&M otomatis yang tertunda |
cs:DescribeTaskInfo | Kueri detail tugas |
cs:PauseTask | Jeda tugas |
cs:CancelTask | Batalkan tugas |
cs:ResumeTask | Lanjutkan tugas |
cs:CreateKubernetesTrigger | Buat pemicu aplikasi |
cs:DeleteTriggerHook | Hapus pemicu |
cs:CreateTemplate | Buat template orkestrasi |
cs:DeleteTemplate | Hapus template orkestrasi |
cs:UpdateTemplate | Perbarui template orkestrasi |
cs:DescribeTemplates | Kueri semua template orkestrasi |
cs:DescribeTemplateAttribute | Kueri detail template orkestrasi |
cs:ListUserKubeConfigStates | Kueri daftar status KubeConfig semua kluster milik pengguna tertentu |
cs:ListAddons | Kueri add-on yang tersedia |
cs:DescribeAddon | Kueri add-on tertentu |
cs:DescribeAddons | Kueri semua add-on |
cs:DescribeEvents | Kueri detail event |
cs:DescribeEventsForRegion | Kueri event di wilayah tertentu |
cs:DescribeKubernetesVersionMetadata | Kueri detail versi Kubernetes |
cs:CheckServiceRole | Periksa apakah peran layanan tertentu telah ditetapkan |
cs:DescribePatternTypes | Kueri tipe instans |
cs:CheckUserClustersActivity | Periksa status aktif pengguna di kluster tertentu |
cs:CreateSessionMessage | Buat sesi ACK AI Assistant |
cs:UpdateMessageFeedback | Perbarui umpan balik pesan ACK AI Assistant |
cs:DescribeKubeConfigManagementTaskList | Daftar tugas terkait file kubeconfig |
cs:ListHaveKubeconfigDeletedAccounts | Kueri pengguna yang akunnya telah menghapus Pengguna RAM atau Peran RAM, tetapi file kubeconfig-nya masih aktif. |
cs:ListKubeConfigRecycle | Daftar file kubeconfig di Keranjang daur ulang dalam Akun Alibaba Cloud saat ini |
cs:RestoreKubeConfigRecycleItem | Memulihkan file kubeconfig yang dihapus dari Keranjang daur ulang |
cs:RestoreMultiKubeConfigRecycleItems | Pemulihan batch file kubeconfig yang dihapus dari Keranjang daur ulang |
cs:DeleteKubeConfigRecycleItem | Hapus permanen file kubeconfig dari Keranjang daur ulang |
cs:DescribeKubernetesVersionMetadata | Kueri detail versi Kubernetes |
cs:DescribePolicies | Kueri daftar kebijakan |
cs:DescribePolicyDetails | Kueri detail kebijakan tertentu |
cs:DescribeUserInstances | Dapatkan daftar node yang diperlukan untuk menambahkan node yang sudah ada |
cs:DescribeUserPermission | Kueri izin Pengguna RAM atau Peran RAM |
cs:UpdateUserPermissions | Memperbarui izin RBAC untuk Pengguna RAM atau Peran RAM tertentu |
cs:CleanUserPermissions | Hapus sertifikat pengguna tertentu dan izin RBAC terkait |
cs:QueryAlertContact | Kueri kontak peringatan |
cs:AddOrUpdateAlertContact | Perbarui kontak peringatan |
cs:DeleteAlertContact | Hapus kontak peringatan |
cs:QueryAlertContactGroup | Kueri kelompok kontak peringatan |
cs:AddOrUpdateAlertContactGroup | Perbarui kelompok kontak peringatan |
cs:DeleteAlertContactGroup | Hapus kelompok kontak peringatan |
cs:DescribeUserQuota | Kueri informasi kuota |
cs:ListOperationPlans | Kueri daftar rencana tugas O&M otomatis |
cs:CancelOperationPlan | Batalkan rencana tugas O&M otomatis |
cs:DescribeTasks | Kueri daftar tugas |
Contoh kebijakan kustom
Pengguna RAM atau Peran RAM yang memiliki izin tingkat akun dapat melakukan operasi pada sumber daya dalam seluruh akun. Pastikan izin yang diberikan kepada Pengguna RAM atau Peran RAM sesuai ekspektasi Anda dan mengikuti prinsip hak istimewa minimal.
Kebijakan dengan kondisi tag tidak berlaku untuk aksi yang tidak mendukung otorisasi berbasis tag. Buat kebijakan terpisah untuk aksi tersebut dengan cakupan sumber daya diatur ke Account dan tanpa kondisi tag.
Sesuaikan contoh-contoh ini sesuai kebutuhan.
-
Daftar
Actionmencakup semua aksi read-only yang tidak mendukung otorisasi berbasis tag.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "cs:DescribeAddon", "cs:DescribeAddons", "cs:DescribeEvents", "cs:DescribeEventsForRegion", "cs:DescribeKubeConfigManagementTaskList", "cs:DescribeKubernetesVersionMetadata", "cs:DescribePatternTypes", "cs:DescribePolicies", "cs:DescribePolicyDetails", "cs:DescribeTaskInfo", "cs:DescribeTemplateAttribute", "cs:DescribeTemplates", "cs:DescribeUserInstances", "cs:DescribeUserPermission", "cs:ListAddons", "cs:ListHaveKubeconfigDeletedAccounts", "cs:ListKubeConfigRecycle", "cs:ListOperationPlans", "cs:ListUserKubeConfigStates", "cs:QueryAlertContact", "cs:QueryAlertContactGroup", "cs:CheckServiceRole", "cs:DescribeTasks", "cs:DescribeUserQuota", "cs:ListOperationPlans", "cs:CheckUserClustersActivity" ], "Resource": "*" } ] } -
Daftar
Actionmencakup semua aksi yang tidak mendukung otorisasi berbasis tag.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "cs:AddOrUpdateAlertContact", "cs:AddOrUpdateAlertContactGroup", "cs:CancelOperationPlan", "cs:CancelTask", "cs:CheckServiceRole", "cs:CheckUserClustersActivity", "cs:CleanUserPermissions", "cs:CreateKubernetesTrigger", "cs:CreateSessionMessage", "cs:CreateTemplate", "cs:DeleteAlertContact", "cs:DeleteAlertContactGroup", "cs:DeleteKubeConfigRecycleItem", "cs:DeleteTemplate", "cs:DeleteTriggerHook", "cs:DescribeAddon", "cs:DescribeAddons", "cs:DescribeEvents", "cs:DescribeEventsForRegion", "cs:DescribeKubeConfigManagementTaskList", "cs:DescribeKubernetesVersionMetadata", "cs:DescribePatternTypes", "cs:DescribePolicies", "cs:DescribePolicyDetails", "cs:DescribeTaskInfo", "cs:DescribeTemplateAttribute", "cs:DescribeTemplates", "cs:DescribeUserInstances", "cs:DescribeUserPermission", "cs:ListAddons", "cs:ListHaveKubeconfigDeletedAccounts", "cs:ListKubeConfigRecycle", "cs:ListOperationPlans", "cs:ListUserKubeConfigStates", "cs:OpenAckService", "cs:DescribeTasks", "cs:PauseTask", "cs:QueryAlertContact", "cs:QueryAlertContactGroup", "cs:RestoreKubeConfigRecycleItem", "cs:RestoreMultiKubeConfigRecycleItems", "cs:ResumeTask", "cs:UpdateMessageFeedback", "cs:DescribeUserQuota", "cs:ListOperationPlans", "cs:CancelOperationPlan", "cs:UpdateTemplate", "cs:UpdateUserPermissions" ], "Resource": "*" } ] }