All Products
Search
Document Center

Container Service for Kubernetes:Gunakan tag untuk kontrol akses detail halus

Last Updated:Aug 21, 2026

Tag membantu Anda mengidentifikasi dan mengklasifikasikan sumber daya cloud. Gunakan kebijakan izin RAM untuk mengelola identitas pengguna dan mengontrol akses ke sumber daya cloud. Tambahkan tag untuk mengklasifikasikan sumber daya kluster ACK, sesuaikan dengan kebijakan izin RAM guna menerapkan kontrol akses detail halus, serta berikan akses berbeda kepada pengguna berbeda terhadap kluster yang berbeda.

Prosedur

Buat kebijakan kustom yang mensyaratkan tag tertentu untuk akses ke kluster ACK, lalu sambungkan kebijakan tersebut ke Pengguna RAM.

  1. Buat Pengguna RAM.

  2. Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda dan buat kebijakan kustom. Gunakan elemen Condition untuk menetapkan kondisi tag pada sumber daya cloud.

    Catatan

    Akun Alibaba Cloud memiliki izin penuh atas semua sumber daya. Anda juga dapat memberikan AdministratorAccess kepada Pengguna RAM agar menjadi administrator akun yang mengelola semua sumber daya. Lihat Buat Pengguna RAM sebagai administrator akun.

    ACK mendukung kunci kondisi berikut:

    Condition key

    Description

    acs:RequestTag

    Mensyaratkan permintaan mencakup tag tertentu.

    Jika permintaan API tidak memiliki parameter tag, acs:RequestTag menyebabkan otorisasi gagal.

    acs:ResourceTag

    Mensyaratkan sumber daya memiliki tag tertentu.

    Jika permintaan API tidak menyertakan parameter ID sumber daya, acs:ResourceTag kondisi menyebabkan otorisasi gagal.

    Lihat Kasus penggunaan untuk contoh kebijakan.

  3. Sambungkan kebijakan kustom ke Pengguna RAM. Lihat Kelola izin Pengguna RAM. Saat membuat kebijakan, periksa Jenis sumber daya yang mendukung tag dan Aksi yang tidak mendukung otorisasi berbasis tag.

    Catatan

    Sebelum memberikan izin kepada Pengguna RAM, tinjau kebijakan yang sudah ada untuk menghindari duplikasi atau konflik.

Kasus penggunaan

Sesuaikan templat kebijakan kustom ini berdasarkan prinsip hak istimewa minimal.

Kebijakan izin

Description

Result

{
    "Version": "1",
    "Statement": [{
        "Effect": "Allow",
        "Action": "cs:CreateCluster",
        "Resource": "*",
        "Condition": {
            "StringEquals": {
                "acs:RequestTag/test": "foo"
            }
        }
    }]
}

Mengizinkan pembuatan hanya kluster dengan tag test:foo.

  • Jika Anda menambahkan tag test:foo di Opsi Lanjutan saat membuat kluster, operasi berhasil.

  • Jika Anda membuat kluster tanpa tag test:foo, operasi gagal. Kode error: StatusForbidden. Pesan error: RAM policy Forbidden for action cs:CreateCluster. Hubungi administrator untuk memberikan izin.

{
    "Version": "1",
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "cs:DescribeClustersV1",
            "cs:GetClusters"
        ],
        "Resource": "*",
        "Condition": {
            "StringEquals": {
                "acs:ResourceTag/test": "foo"
            }
        }
    }]
}

Mengizinkan melihat hanya kluster dengan tag test:foo.

  1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

  2. Lihat daftar kluster.

    • Jika tidak ada kluster yang memiliki tag test:foo, daftarnya kosong.

    • Setelah menambahkan tag test:foo ke kluster, tag tersebut muncul di daftar.

{
    "Version": "1",
    "Statement": [{
        "Effect": "Deny",
        "Action": [
            "cs:UntagResources",
            "cs:ListTagResources",
            "cs:TagResources",
            "cs:ModifyClusterTags"
        ],
        "Resource": "*"
    }]
}

Mencegah pengguna memodifikasi tag.

Jika Anda mencoba memodifikasi tag, operasi gagal.

Kode error: StatusForbidden. Pesan error: RAM policy Forbidden for action cs:ModifyClusterTags. Hubungi administrator untuk memberikan izin. Kotak dialog juga menyertakan tautan ke Overview of access control for Kubernetes clusters.

Referensi

Jenis sumber daya yang mendukung tag

ACK hanya mendukung otorisasi berbasis tag untuk jenis sumber daya berikut.

Service name

Service code

Resource type

ACK

cs

cluster: cluster

Aksi yang tidak mendukung otorisasi berbasis tag

Aksi ACK berikut tidak mendukung otorisasi berbasis tag. Lihat Contoh kebijakan kustom.

Action

Description

cs:OpenAckService

Aktifkan ACK

cs:ListOperationPlans

Kueri jadwal O&M otomatis kluster

cs:CancelOperationPlan

Batalkan rencana O&M otomatis yang tertunda

cs:DescribeTaskInfo

Kueri detail tugas

cs:PauseTask

Jeda tugas

cs:CancelTask

Batalkan tugas

cs:ResumeTask

Lanjutkan tugas

cs:CreateKubernetesTrigger

Buat pemicu aplikasi

cs:DeleteTriggerHook

Hapus pemicu

cs:CreateTemplate

Buat template orkestrasi

cs:DeleteTemplate

Hapus template orkestrasi

cs:UpdateTemplate

Perbarui template orkestrasi

cs:DescribeTemplates

Kueri semua template orkestrasi

cs:DescribeTemplateAttribute

Kueri detail template orkestrasi

cs:ListUserKubeConfigStates

Kueri daftar status KubeConfig semua kluster milik pengguna tertentu

cs:ListAddons

Kueri add-on yang tersedia

cs:DescribeAddon

Kueri add-on tertentu

cs:DescribeAddons

Kueri semua add-on

cs:DescribeEvents

Kueri detail event

cs:DescribeEventsForRegion

Kueri event di wilayah tertentu

cs:DescribeKubernetesVersionMetadata

Kueri detail versi Kubernetes

cs:CheckServiceRole

Periksa apakah peran layanan tertentu telah ditetapkan

cs:DescribePatternTypes

Kueri tipe instans

cs:CheckUserClustersActivity

Periksa status aktif pengguna di kluster tertentu

cs:CreateSessionMessage

Buat sesi ACK AI Assistant

cs:UpdateMessageFeedback

Perbarui umpan balik pesan ACK AI Assistant

cs:DescribeKubeConfigManagementTaskList

Daftar tugas terkait file kubeconfig

cs:ListHaveKubeconfigDeletedAccounts

Kueri pengguna yang akunnya telah menghapus Pengguna RAM atau Peran RAM, tetapi file kubeconfig-nya masih aktif.

cs:ListKubeConfigRecycle

Daftar file kubeconfig di Keranjang daur ulang dalam Akun Alibaba Cloud saat ini

cs:RestoreKubeConfigRecycleItem

Memulihkan file kubeconfig yang dihapus dari Keranjang daur ulang

cs:RestoreMultiKubeConfigRecycleItems

Pemulihan batch file kubeconfig yang dihapus dari Keranjang daur ulang

cs:DeleteKubeConfigRecycleItem

Hapus permanen file kubeconfig dari Keranjang daur ulang

cs:DescribeKubernetesVersionMetadata

Kueri detail versi Kubernetes

cs:DescribePolicies

Kueri daftar kebijakan

cs:DescribePolicyDetails

Kueri detail kebijakan tertentu

cs:DescribeUserInstances

Dapatkan daftar node yang diperlukan untuk menambahkan node yang sudah ada

cs:DescribeUserPermission

Kueri izin Pengguna RAM atau Peran RAM

cs:UpdateUserPermissions

Memperbarui izin RBAC untuk Pengguna RAM atau Peran RAM tertentu

cs:CleanUserPermissions

Hapus sertifikat pengguna tertentu dan izin RBAC terkait

cs:QueryAlertContact

Kueri kontak peringatan

cs:AddOrUpdateAlertContact

Perbarui kontak peringatan

cs:DeleteAlertContact

Hapus kontak peringatan

cs:QueryAlertContactGroup

Kueri kelompok kontak peringatan

cs:AddOrUpdateAlertContactGroup

Perbarui kelompok kontak peringatan

cs:DeleteAlertContactGroup

Hapus kelompok kontak peringatan

cs:DescribeUserQuota

Kueri informasi kuota

cs:ListOperationPlans

Kueri daftar rencana tugas O&M otomatis

cs:CancelOperationPlan

Batalkan rencana tugas O&M otomatis

cs:DescribeTasks

Kueri daftar tugas

Contoh kebijakan kustom

Penting

Pengguna RAM atau Peran RAM yang memiliki izin tingkat akun dapat melakukan operasi pada sumber daya dalam seluruh akun. Pastikan izin yang diberikan kepada Pengguna RAM atau Peran RAM sesuai ekspektasi Anda dan mengikuti prinsip hak istimewa minimal.

Kebijakan dengan kondisi tag tidak berlaku untuk aksi yang tidak mendukung otorisasi berbasis tag. Buat kebijakan terpisah untuk aksi tersebut dengan cakupan sumber daya diatur ke Account dan tanpa kondisi tag.

Sesuaikan contoh-contoh ini sesuai kebutuhan.

  • Daftar Action mencakup semua aksi read-only yang tidak mendukung otorisasi berbasis tag.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cs:DescribeAddon",
            "cs:DescribeAddons",
            "cs:DescribeEvents",
            "cs:DescribeEventsForRegion",
            "cs:DescribeKubeConfigManagementTaskList",
            "cs:DescribeKubernetesVersionMetadata",
            "cs:DescribePatternTypes",
            "cs:DescribePolicies",
            "cs:DescribePolicyDetails",
            "cs:DescribeTaskInfo",
            "cs:DescribeTemplateAttribute",
            "cs:DescribeTemplates",
            "cs:DescribeUserInstances",
            "cs:DescribeUserPermission",
            "cs:ListAddons",
            "cs:ListHaveKubeconfigDeletedAccounts",
            "cs:ListKubeConfigRecycle",
            "cs:ListOperationPlans",
            "cs:ListUserKubeConfigStates",
            "cs:QueryAlertContact",
            "cs:QueryAlertContactGroup",
            "cs:CheckServiceRole",
            "cs:DescribeTasks",
            "cs:DescribeUserQuota",
            "cs:ListOperationPlans",
            "cs:CheckUserClustersActivity"
          ],
          "Resource": "*"
        }
      ]
    }
  • Daftar Action mencakup semua aksi yang tidak mendukung otorisasi berbasis tag.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cs:AddOrUpdateAlertContact",
            "cs:AddOrUpdateAlertContactGroup",
            "cs:CancelOperationPlan",
            "cs:CancelTask",
            "cs:CheckServiceRole",
            "cs:CheckUserClustersActivity",
            "cs:CleanUserPermissions",
            "cs:CreateKubernetesTrigger",
            "cs:CreateSessionMessage",
            "cs:CreateTemplate",
            "cs:DeleteAlertContact",
            "cs:DeleteAlertContactGroup",
            "cs:DeleteKubeConfigRecycleItem",
            "cs:DeleteTemplate",
            "cs:DeleteTriggerHook",
            "cs:DescribeAddon",
            "cs:DescribeAddons",
            "cs:DescribeEvents",
            "cs:DescribeEventsForRegion",
            "cs:DescribeKubeConfigManagementTaskList",
            "cs:DescribeKubernetesVersionMetadata",
            "cs:DescribePatternTypes",
            "cs:DescribePolicies",
            "cs:DescribePolicyDetails",
            "cs:DescribeTaskInfo",
            "cs:DescribeTemplateAttribute",
            "cs:DescribeTemplates",
            "cs:DescribeUserInstances",
            "cs:DescribeUserPermission",
            "cs:ListAddons",
            "cs:ListHaveKubeconfigDeletedAccounts",
            "cs:ListKubeConfigRecycle",
            "cs:ListOperationPlans",
            "cs:ListUserKubeConfigStates",
            "cs:OpenAckService",
            "cs:DescribeTasks",
            "cs:PauseTask",
            "cs:QueryAlertContact",
            "cs:QueryAlertContactGroup",
            "cs:RestoreKubeConfigRecycleItem",
            "cs:RestoreMultiKubeConfigRecycleItems",
            "cs:ResumeTask",
            "cs:UpdateMessageFeedback",
            "cs:DescribeUserQuota",
            "cs:ListOperationPlans",
            "cs:CancelOperationPlan",
            "cs:UpdateTemplate",
            "cs:UpdateUserPermissions"
          ],
          "Resource": "*"
        }
      ]
    }