すべてのプロダクト
Search
ドキュメントセンター

Container Service for Kubernetes:権限の付与

最終更新日:Mar 26, 2026

クラスターの診断や検査を実行するために、Container Intelligent Service (CIS) は、ユーザーに代わって他の Alibaba Cloud サービスを呼び出すための権限を付与される必要があります。これは、AliyunCISDefaultRole サービスロールを CIS に割り当てることで行われます。割り当てが完了すると、CIS はこのロールを引き受けて、診断と検査の実行時に Elastic Compute Service (ECS)、Virtual Private Cloud (VPC)、Server Load Balancer (SLB) などのサービスにアクセスします。

このトピックでは、サービスロールの割り当て方法と、そのロールによって付与される権限について説明します。

前提条件

開始する前に、以下のものがあることを確認してください。

  • Alibaba Cloud アカウント、または管理者権限を持つ Resource Access Management (RAM) ユーザー

CIS へのサービスロールの割り当て

このステップは、CIS を初めて使用する場合にのみ必要です。コンソールに Go To RAM For Authorization が表示されない場合、サービスロールはすでに割り当てられています。
  1. CIS コンソールにログインします。

  2. [RAM に移動して承認] をクリックします。[RAM クイック承認] ページで、[承認] をクリックします。

  3. 権限付与が完了したら、CIS コンソールページをリフレッシュしてサービスの利用を開始します。

AliyunCISDefaultRole によって提供される権限

CIS は AliyunCISDefaultRole ロールを引き受けて、以下のサービスにまたがるリソースメタデータの読み取りと診断コマンドの実行を行います。

ECS 関連の権限

権限 (アクション)説明
ecs:DescribeInstances1 つ以上の ECS インスタンスの詳細を照会します。
ecs:DescribeInstanceStatus1 つ以上の ECS インスタンスのステータス情報を照会します。
ecs:DescribeInstanceTypesECS が提供するインスタンスタイプを照会します。
ecs:DescribeInstanceTypeFamiliesECS が提供するインスタンスファミリーを照会します。
ecs:DescribeInstanceAttributeECS インスタンスの詳細を照会します。
ecs:CreateDiagnosticReportリソース診断レポートを作成します。
ecs:DescribeDiagnosticReportsリソース診断レポートを照会します。
ecs:DescribeDiagnosticReportAttributesリソース診断レポートの詳細を照会します。
ecs:DescribeDiagnosticMetricSets診断メトリックセットを照会します。
ecs:DescribeDiagnosticMetrics診断メトリックを照会します。
ecs:DescribeSecurityGroupAttributeセキュリティグループのルールを照会します。
ecs:DescribeSecurityGroupsセキュリティグループの基本情報を照会します。
ecs:DescribeSecurityGroupReferencesセキュリティグループが他のセキュリティグループのルールによって参照されているかどうかを確認します。
ecs:DescribeBandwidthLimitation帯域幅リソースを照会します。
ecs:DescribeCloudAssistantStatus1 つ以上の ECS インスタンスにクラウドアシスタントエージェントがインストールされているかどうかを照会します。
ecs:DescribeCommandsクラウドアシスタントコマンドを照会します。
ecs:DescribeInvocationResultsECS インスタンス上の 1 つ以上のクラウドアシスタントコマンドの実行結果を照会します。
ecs:DescribeNetworkInterfacesElastic Network Interface (ENI) を照会します。
ecs:CreateCommandクラウドアシスタントコマンドを作成します。
ecs:InvokeCommand1 つ以上の ECS インスタンスでクラウドアシスタントコマンドをトリガーします。
ecs:StopInvocation1 つ以上の ECS インスタンスで実行中のクラウドアシスタントコマンドを停止します。
ecs:RunCommandECS インスタンスでシェル、PowerShell、またはバッチコマンドを実行します。

VPC 関連の権限

権限 (アクション)説明
vpc:DescribeVpcsアカウント内の VPC を照会します。
vpc:DescribeVpcAttributeVPC の構成を照会します。
vpc:DescribeVSwitchesアカウント内の vSwitch を照会します。
vpc:DescribeVSwitchAttributesvSwitch の詳細を照会します。
vpc:DescribeRouteTableListルートテーブルのリストを照会します。
vpc:DescribeRouteEntryListルートエントリを照会します。
vpc:DescribeNatGatewaysリージョン内の NAT ゲートウェイを照会します。
vpc:DescribeEipAddressesリージョン内の EIP を照会します。
vpc:DescribeRouteTablesルートテーブル情報を照会します。
vpc:DescribeSnatTableEntriesアカウント内の SNAT エントリを照会します。
vpc:DescribeNetworkAclsネットワークアクセスコントロールリスト (ACL) を照会します。
vpc:DescribeNetworkAclAttributesネットワーク ACL の詳細を照会します。

SLB 関連の権限

権限 (アクション)説明
slb:DescribeLoadBalancersアカウント内の SLB インスタンスを照会します。
slb:DescribeLoadBalancerAttributeSLB インスタンスの詳細を照会します。
slb:DescribeVServerGroupsvServer グループを照会します。
slb:DescribeVServerGroupAttributevServer グループの詳細を照会します。
slb:DescribeLoadBalancerTCPListenerAttributeTCP リスナーの構成を照会します。
slb:DescribeLoadBalancerUDPListenerAttributeUDP リスナーの構成を照会します。
slb:DescribeAccessControlListsアカウント内のネットワーク ACL を照会します。
slb:DescribeAccessControlListAttributeネットワーク ACL の構成を照会します。
slb:DescribeLoadBalancerListenersSLB インスタンスのリスナーを照会します。
slb:DescribeHealthStatusバックエンドサーバーのヘルスステータスを照会します。

Simple Log Service 関連の権限

権限 (アクション)説明
sls:GetLogStoreLogstore の詳細を照会します。

Container Service for Kubernetes (ACK) 関連の権限

権限 (アクション)説明
cs:DescribeClusterDetailACK クラスターの詳細を照会します。
cs:DescribeClusterResources指定されたクラスター内のすべてのリソースをリストアップします。
cs:DescribeTasks指定されたクラスター内のタスクをリストアップします。
cs:DescribeTaskInfo指定されたクラスターのタスク情報を照会します。
cs:DescribeClusterNodePoolsクラスター内のすべてのノードプールをリストアップします。
cs:DescribeNodePoolVuls指定されたノードプールの脆弱性をリストアップします。
cs:DescribeClusterAddonsUpgradeStatusクラスターコンポーネントのアップグレードステータスを照会します。

Elastic Container Instance (ECI) 関連の権限

権限 (アクション)説明
eci:DescribeContainerGroups複数の Pod に関する情報を照会します。
eci:RunCommandElastic Container Instance 上でシェルスクリプトを実行します。
eci:DescribeCommandResultコマンドの実行結果を照会します。
eci:ListUsageリージョンで保有する権限とクォータを照会します。

CloudMonitor 関連の権限

権限 (アクション)説明
cms:DescribeMetricData指定された期間における Alibaba Cloud サービスのモニタリングデータを照会します。
cms:DescribeMetricLastメトリックの最新のモニタリングデータを照会します。
cms:DescribeMetricMetaListCloudMonitor がサポートするメトリックの説明を照会します。
cms:DescribeMetricTopAlibaba Cloud サービスのソートされたモニタリングデータを照会します。
cms:QueryMetricMetaCloudMonitor がサポートするメトリックを照会します。
cms:QueryMetricTopAlibaba Cloud サービスのモニタリングデータを照会します。
cms:ListMetricMetaメトリックメタデータを照会します。
cms:ListMetricMetaProjectメトリックメタプロジェクトを照会します。
cms:QueryMetricDataAlibaba Cloud サービスのモニタリングデータを照会します。
cms:QueryMetricLastメトリックの最新のモニタリングデータを照会します。
cms:DescribeMetricListAlibaba Cloud サービスの指定されたメトリックのモニタリングデータを照会します。
cms:QueryMetricListCloudMonitor がサポートするメトリックの説明を照会します。
cms:MetricMetaCloudMonitor がサポートするメトリックを照会します。
cms:DescribeAlertLogList最近のアラートを照会します。
cms:DescribeSystemEventAttributeシステムイベントの詳細を照会します。
cms:GetMetricStreamMetaCloudMonitor メトリックの説明を照会します。

クォータセンター関連の権限

権限 (アクション)説明
quotas:ListProductsクォータセンターをサポートする Alibaba Cloud サービスを照会します。
quotas:ListProductQuotasAlibaba Cloud サービスのクォータを照会します。
quotas:ListProductQuotaDimensionsAlibaba Cloud サービスがサポートするクォータディメンションを照会します。
quotas:GetProductQuotaクォータの詳細を照会します。
quotas:GetProductQuotaDimensionAlibaba Cloud サービスのクォータディメンションの詳細を照会します。

RAM 関連の権限

権限 (アクション)説明
ram:ListPoliciesForRoleRAM ロールにアタッチされているポリシーを照会します。

Application Troubleshooting Platform (ATP) 関連の権限

権限 (アクション)説明
grace:GetFileApplication Troubleshooting Platform (ATP) 上の分析ファイルに関する情報を照会します。
grace:AnalyzeFileATP 上のファイルを分析します。
grace:UploadFileByOSSObject Storage Service (OSS) を使用して ATP にファイルをアップロードします。
grace:UploadFileByURLURL を使用して ATP にファイルをアップロードします。