すべてのプロダクト
Search
ドキュメントセンター

Microservices Engine:MSE Ingress コントローラーへの権限付与

最終更新日:Jun 22, 2026

MSE Ingress を使用してクラスター内のサービスにアクセスするには、サービスをデプロイする前に、MSE Ingress コントローラーに MSE へのアクセスに必要な権限を付与する必要があります。

ACK マネージドクラスターまたは ACK サーバーレスクラスターの MSE Ingress コントローラーへの権限付与

ACK マネージドクラスターまたは ACK サーバーレスクラスターの MSE Ingress コントローラーに権限を付与するには、次の 2 つの方法があります。

  • 既存の ACK マネージドクラスターまたは ACK サーバーレスクラスターで MSE Ingress を使用する場合は、方法 1 を参照して必要な権限を付与してください。

  • 新しい ACK マネージドクラスターまたは ACK サーバーレスクラスターを作成する際に MSE Ingress を使用する場合は、方法 2 を参照して必要な権限を付与してください。

方法 1:コンポーネント管理での MSE Ingress コントローラーへの権限付与

コンポーネント管理で MSE Ingress コントローラーをインストールすると、権限の検証が自動的に実行されます。事前チェックに失敗した場合は、次の手順に従って必要な権限を付与してください。

  1. [Precheck failed] メッセージにポインターを合わせ、 [View Check Report] をクリックします。

  2. [Check Report] ページで、 [Abnormal] 列の赤いボックスをクリックし、表示されたパネル内の [リンク] をクリックします。

    [Cluster Authorization] チェック結果の [ManagedRamRole] 行にエラーが表示されます。行の左側にあるボックスアイコンをクリックして、詳細パネルを展開します。[AliyunCSManagedMseRole] のエラーメッセージは "RamRole does not exist" です。推奨される修正方法に承認リンクが記載されています。

  3. [Access Control Quick Authorization] ページで、 [Confirm Authorization] をクリックします。

    この操作により、AliyunServiceRoleForMSE および AliyunCSManagedMseRole ロールが付与されます。関連付けられたアクセスポリシーは AliyunCSManagedMseRolePolicy で、これはシステムポリシーです。

  4. コンポーネントを再度インストールします。

方法 2:クラスター作成時の MSE Ingress コントローラーへの権限付与
  1. 新しいクラスターの作成中に MSE Ingress コントローラーをインストールする際、[Confirm Configuration] ステップの [Dependency Check] セクションに移動します。[MSE Ingress Role Authorization Check][Status][Passed] であることを確認してください。[Status][Failed] の場合は、[Go to Authorization] をクリックします。

  2. [Access Control Quick Authorization] ページで、 [Confirm Authorization] をクリックします。

    この操作により、サービスにリンクされたロール AliyunServiceRoleForMSEAliyunCSManagedMseRole が作成されます。関連付けられたアクセスポリシーは AliyunCSManagedMseRolePolicy です。

  3. 承認が完了したら、 [Confirm Configuration] ページに戻り、 [Recheck] をクリックします。チェックに合格したら、 [Create Cluster] をクリックします。

ACK 専用クラスターの MSE Ingress コントローラーへの権限付与

  1. [コンテナサービスコンソール] にログインします。

  2. 左側のナビゲーションペインで [Cluster List] をクリックし、対象のクラスター名をクリックします。

  3. [Cluster Information] ページの [Cluster Resources] セクション ([Basic Information] タブ内) で、[Worker RAM Role] の右側にあるリンクをクリックします。

  4. RAM コンソールで、ロールに AliyunMSEFullAccess 権限を追加します。

    1. [Role] ページの [Permissions] タブで、 [Grant Permission] をクリックします。

    2. [Grant Permission] ページで、[Access Policy] セクションのドロップダウンリストから [System Policy] を選択します。次に、検索ボックスにアクセスポリシー名を入力して、あいまい検索を実行します。

      たとえば、「mse」と入力すると AliyunMSEFullAccess が見つかります。

      アクセスポリシー検索ボックスの右側で、ポリシータイプとして [System Policy] を選択して結果をフィルタリングします。

    3. AliyunMSEFullAccess アクセスポリシーを選択し、 [OK] をクリックして権限を付与します。

      AliyunMSEFullAccess 権限がロールに正常に追加されたことを確認します。

      ロールの詳細ページで [Permissions] タブをクリックします。アクセスポリシーのリストで、AliyunMSEFullAccess システムポリシーが追加されていることを確認します。リソーススコープはアカウントレベルです。

  5. 宛先クラスターの mse-ingress-controller 名前空間で、ack-mse-ingress-controller アプリケーションを見つけ、[アクション] 列の image をクリックし、[再デプロイ] を選択してから、[OK] をクリックします。

    再デプロイが完了したら、ack-mse-ingress-controller アプリケーションをクリックし、再作成されたポッドが [Running] 状態であることを確認します。

(オプション)SLS アクセスポリシーの作成とクラスターへの SLS 関連権限の付与

MseIngressConfig を使用して MSE クラウドネイティブゲートウェイの Simple Log Service (SLS) ログ配信サービスを有効にする場合は、クラスターリソースのワーカー RAM ロールに追加の SLS 関連権限を付与する必要があります。

  1. RAM 管理者として [RAM コンソール] にログインします。

  2. 左側のナビゲーションペインで、 を選択します。

  3. [Policies] ページで、 [Create Policy] をクリックします。

  4. [Create Policy] ページで、 [Script Editor] タブをクリックし、次のポリシードキュメントを入力して、 [Continue to edit basic information] をクリックします。

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "log:CloseProductDataCollection",
                    "log:OpenProductDataCollection",
                    "log:GetProductDataCollection"
                ],
                "Resource": [
                    "acs:mse:*:*:instance/*",
                    "acs:log:*:*:project/*/logstore/mse_*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": "ram:PassRole",
                "Resource": "acs:ram::*:role/aliyunserviceroleforslsaudit",
                "Effect": "Allow"
            },
            {
                "Action": "ram:CreateServiceLinkedRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": "audit.log.aliyuncs.com"
                    }
                }
            }
        ]
    }
  5. [Create Policy] ページで、 [Policy Name][Note] を指定し、 [OK] をクリックします。

  6. クラスターリソースの ワーカー RAM ロール に SLS 関連権限を付与します。

    1. [コンテナサービスコンソール] にログインします。

    2. 左側のナビゲーションペインで [Cluster List] をクリックし、対象のクラスター名をクリックします。

    3. [Cluster Information] ページの [Cluster Resources] セクション ([Basic Information] タブ内) で、[Worker RAM Role] の右側にあるリンクをクリックします。

    4. RAM コンソールで、ロールに SLS 関連権限を追加します。

      1. [Role] ページの [Permissions] タブで、 [Grant Permission] をクリックします。

      2. [Grant Permission] ページで、[Access Policy] セクションのドロップダウンリストから [Custom Policy] を選択します。次に、検索ボックスに作成したアクセスポリシー名を入力して、あいまい検索を実行します。

        説明

        SLS アクセスポリシーの名前は、ポリシー作成時に指定した名前です。

        [Resource Scope][Account Level] に設定し、[Authorized Entity] が正しいワーカーロールであることを確認します。

      3. 対象のアクセスポリシーを選択し、 [OK] をクリックして権限を付与します。

ACS クラスターの MSE Ingress コントローラーへの権限付与

新しい ACS クラスターの作成時に MSE Ingress を使用する場合は、クラスター作成プロセス中に MSE Ingress コントローラーに必要な権限を付与できます。

  1. 新しいクラスターの作成中に MSE Ingress コントローラーをインストールする際、[Confirm Configuration] ステップの [Dependency Check] セクションに移動します。[MSE Ingress Role Authorization Check][Status][Passed] であることを確認してください。[Status][Failed] の場合は、[Go to Authorization] をクリックします。

  2. [Access Control Quick Authorization] ページで、 [Confirm Authorization] をクリックします。

  3. 承認が完了したら、 [Confirm Configuration] ページに戻り、 [Recheck] をクリックします。チェックに合格したら、 [Create Cluster] をクリックします。

次のステップ

詳細については、「MSE Ingress を使用したコンテナサービスおよび Container Compute Service 内のサービスへのアクセス」をご参照ください。