すべてのプロダクト
Search
ドキュメントセンター

Cloud Monitor:CloudMonitor がコンテナークラスターを管理するためのサービスアクセス権限付与

最終更新日:Nov 05, 2025

CloudMonitor 統合センターのデータ統合機能を Container Service for Kubernetes (ACK) で使用するには、CloudMonitor にクラスターリソースを管理する権限を付与する必要があります。この権限付与は管理操作にのみ必要です。操作が完了した後、データ収集に影響を与えることなく権限を取り消すことができます。権限を取り消す方法の詳細については、「ACK クラスターへのクラウドプロダクトのアクセスを拒否する権限を設定する」をご参照ください。

権限

サービスロール名: AliyunCmsIntegrationForCSRole。

この権限付与には、OpenAPI 権限とクラスター内の ClusterRole 権限が含まれます。OpenAPI 権限により、CloudMonitor サービスはターゲットクラスターに接続するための権限付与を取得できます。ClusterRole 権限により、CloudMonitor サービスはデータ収集プローブとコレクション構成リソースをクラスターにデプロイできます。

Alibaba Cloud OpenAPI 権限

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cs:DescribeClusterInnerServiceKubeconfig",
        "adcp:GrantUserPermission",
        "adcp:DescribeHubClusterKubeconfig"
      ],
      "Resource": "*"
    }
  ]
}

クラスター内の ClusterRole 権限

CloudMonitor 管理サービスは、次の ClusterRole を使用して、プローブに必要なリソースを作成します。リソースが作成された後、ClusterRole を取り消すことができます。

作成されたリソースは、通常、次の名前空間にのみ存在します:

  • arms-prom、kube-system、および cms-prom。

apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: cloudmonitor-cms-integrationforcs-clusterrole
rules:
  # カスタム API グループ (すべてのリソースと操作が許可)、可観測性拡張構成リソースを配信するために使用
  - apiGroups:
    - vector.oam.dev
    - o11y.aliyun.dev
    - monitoring.coreos.com
    - monitor.aliyun.com
    - log.alibabacloud.com
    - telemetry.alibabacloud.com
    resources:
    - '*'
    verbs:
    - '*'
  
  # Exporter ワークロードの配信に必要なリソース、プローブワークロードを配信するために使用
  - apiGroups: [""]
    resources:
    - services
    - configmaps
    - serviceaccounts
    - namespaces
    - events
    - secrets
    verbs:
    - '*'

  # アプリケーションリソース (すべての操作)、プローブワークロードを配信するために使用
  - apiGroups: [apps, extensions]
    resources:
    - deployments
    - daemonsets
    - statefulsets
    verbs:
    - '*'

  # ネットワーク検出リソース、サービス検出チェックに使用
  - apiGroups: [discovery.k8s.io]
    resources:
    - endpointslices
    verbs:
    - get
    - list
  - apiGroups: [""]
    resources:
    - node
    - pods
    - endpoints
    - services/proxy
    verbs:
    - get
    - list

  # API 拡張リソース、可観測性関連の拡張 CRD をインストールするために使用
  - apiGroups: [apiextensions.k8s.io]
    resources:
    - customresourcedefinitions
    verbs:
    - create
    - list
    - get

  # RBAC リソース、プローブに必要な RBAC リソースを作成するために使用
  - apiGroups: [rbac.authorization.k8s.io]
    resources:
    - rolebindings
    - roles
    - clusterroles
    - clusterrolebindings
    verbs:
    - create
    - list
    - get

関連ドキュメント

CloudMonitor は、コンテナークラスターをモニターするためにデータプレーン権限も必要とします。詳細については、「コンテナークラスターでの CloudMonitor データ収集の権限」をご参照ください。