CloudMonitor 統合センターのデータ統合機能を Container Service for Kubernetes (ACK) で使用するには、CloudMonitor にクラスターリソースを管理する権限を付与する必要があります。この権限付与は管理操作にのみ必要です。操作が完了した後、データ収集に影響を与えることなく権限を取り消すことができます。権限を取り消す方法の詳細については、「ACK クラスターへのクラウドプロダクトのアクセスを拒否する権限を設定する」をご参照ください。
権限
サービスロール名: AliyunCmsIntegrationForCSRole。
この権限付与には、OpenAPI 権限とクラスター内の ClusterRole 権限が含まれます。OpenAPI 権限により、CloudMonitor サービスはターゲットクラスターに接続するための権限付与を取得できます。ClusterRole 権限により、CloudMonitor サービスはデータ収集プローブとコレクション構成リソースをクラスターにデプロイできます。
Alibaba Cloud OpenAPI 権限
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cs:DescribeClusterInnerServiceKubeconfig",
"adcp:GrantUserPermission",
"adcp:DescribeHubClusterKubeconfig"
],
"Resource": "*"
}
]
}クラスター内の ClusterRole 権限
CloudMonitor 管理サービスは、次の ClusterRole を使用して、プローブに必要なリソースを作成します。リソースが作成された後、ClusterRole を取り消すことができます。
作成されたリソースは、通常、次の名前空間にのみ存在します:
arms-prom、kube-system、および cms-prom。
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: cloudmonitor-cms-integrationforcs-clusterrole
rules:
# カスタム API グループ (すべてのリソースと操作が許可)、可観測性拡張構成リソースを配信するために使用
- apiGroups:
- vector.oam.dev
- o11y.aliyun.dev
- monitoring.coreos.com
- monitor.aliyun.com
- log.alibabacloud.com
- telemetry.alibabacloud.com
resources:
- '*'
verbs:
- '*'
# Exporter ワークロードの配信に必要なリソース、プローブワークロードを配信するために使用
- apiGroups: [""]
resources:
- services
- configmaps
- serviceaccounts
- namespaces
- events
- secrets
verbs:
- '*'
# アプリケーションリソース (すべての操作)、プローブワークロードを配信するために使用
- apiGroups: [apps, extensions]
resources:
- deployments
- daemonsets
- statefulsets
verbs:
- '*'
# ネットワーク検出リソース、サービス検出チェックに使用
- apiGroups: [discovery.k8s.io]
resources:
- endpointslices
verbs:
- get
- list
- apiGroups: [""]
resources:
- node
- pods
- endpoints
- services/proxy
verbs:
- get
- list
# API 拡張リソース、可観測性関連の拡張 CRD をインストールするために使用
- apiGroups: [apiextensions.k8s.io]
resources:
- customresourcedefinitions
verbs:
- create
- list
- get
# RBAC リソース、プローブに必要な RBAC リソースを作成するために使用
- apiGroups: [rbac.authorization.k8s.io]
resources:
- rolebindings
- roles
- clusterroles
- clusterrolebindings
verbs:
- create
- list
- get関連ドキュメント
CloudMonitor は、コンテナークラスターをモニターするためにデータプレーン権限も必要とします。詳細については、「コンテナークラスターでの CloudMonitor データ収集の権限」をご参照ください。