Dalam Role-Based Access Control (RBAC) Kubernetes, Role dan ClusterRole masing-masing berisi satu set aturan yang merepresentasikan izin. Buat Role dan ClusterRole sendiri untuk memberikan hanya izin yang dibutuhkan oleh setiap pengguna.
Kebijakan akses
Anda dapat membuat kebijakan akses secara mandiri atau membuat kebijakan kustom di Konsol Alibaba Cloud Container Compute Service (ACS). Kedua cara ini menggunakan input YAML yang sama. Contoh berikut menunjukkan objek yang harus Anda buat sesuai dengan cakupan izin yang diperlukan.
Role: izin berskala namespace
Role menetapkan izin akses dalam suatu namespace. Gunakan Role ketika izin yang diberikan hanya berlaku untuk resource dalam namespace tersebut.
Contoh YAML berikut mendefinisikan Role di namespace default yang memberikan semua izin pada Pod.
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: test-role
namespace: default
rules:
- apiGroups:
- ""
resources:
- pods
verbs:
- create
- delete
- deletecollection
- get
- list
- patch
- update
- watchClusterRole: izin berskala kluster
ClusterRole menetapkan izin akses untuk sumber daya dalam cakupan Kluster. Definisikan ClusterRole ketika izin yang diberikan harus berlaku di seluruh Kluster.
Contoh YAML berikut mendefinisikan ClusterRole yang memberikan semua izin pada Pod di namespace apa pun.
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: test-clusterrole
rules:
- apiGroups:
- ""
resources:
- pods
verbs:
- create
- delete
- deletecollection
- get
- list
- patch
- update
- watchUntuk informasi lebih lanjut mengenai Role dan ClusterRole, lihat Role and ClusterRole.
Buat kebijakan otorisasi RBAC kustom di Konsol ACS
Prosedur ini membuat ClusterRole kustom untuk Pengguna Resource Access Management (RAM) atau Peran RAM. Pembuatan Role mengikuti langkah-langkah yang hampir sama, dengan menggunakan YAML Role sebagai input.
Masuk ke Konsol ACS. Di panel navigasi sebelah kiri, pilih Clusters.
Di halaman Clusters, klik nama kluster Anda. Di panel navigasi sebelah kiri, pilih Security > Role.
Di halaman Role, klik tab Cluster Role.
Di tab Cluster Role, klik Create.
Di panel Create YAML, masukkan konten YAML dari kebijakan kustom Anda, lalu klik OK untuk membuat ClusterRole.
Langkah ini menggunakan YAML dari subbagian ClusterRole: cluster-scoped permissions pada Kebijakan akses sebagai contoh. Setelah ClusterRole dibuat, ClusterRole kustom bernama test-clusterrole akan muncul di tab Cluster Role.
Langkah berikutnya
Untuk memberikan kebijakan otorisasi RBAC kustom kepada Pengguna RAM atau Peran RAM, lihat Grant RAM permissions.