MSE Ingress を使用してクラスター内のサービスにアクセスするには、サービスをデプロイする前に、MSE Ingress コントローラーに MSE へのアクセスに必要な権限を付与する必要があります。
ACK マネージドクラスターまたは ACK サーバーレスクラスターの MSE Ingress コントローラーへの権限付与
ACK マネージドクラスターまたは ACK サーバーレスクラスターの MSE Ingress コントローラーに権限を付与するには、次の 2 つの方法があります。
-
既存の ACK マネージドクラスターまたは ACK サーバーレスクラスターで MSE Ingress を使用する場合は、方法 1 を参照して必要な権限を付与してください。
-
新しい ACK マネージドクラスターまたは ACK サーバーレスクラスターを作成する際に MSE Ingress を使用する場合は、方法 2 を参照して必要な権限を付与してください。
方法 1:コンポーネント管理での MSE Ingress コントローラーへの権限付与
コンポーネント管理で MSE Ingress コントローラーをインストールすると、権限の検証が自動的に実行されます。事前チェックに失敗した場合は、次の手順に従って必要な権限を付与してください。
-
[Precheck failed] メッセージにポインターを合わせ、 [View Check Report] をクリックします。
-
[Check Report] ページで、 [Abnormal] 列の赤いボックスをクリックし、表示されたパネル内の [リンク] をクリックします。
[Cluster Authorization] チェック結果の [ManagedRamRole] 行にエラーが表示されます。行の左側にあるボックスアイコンをクリックして、詳細パネルを展開します。[AliyunCSManagedMseRole] のエラーメッセージは "RamRole does not exist" です。推奨される修正方法に承認リンクが記載されています。
-
[Access Control Quick Authorization] ページで、 [Confirm Authorization] をクリックします。
この操作により、
AliyunServiceRoleForMSEおよびAliyunCSManagedMseRoleロールが付与されます。関連付けられたアクセスポリシーはAliyunCSManagedMseRolePolicyで、これはシステムポリシーです。 -
コンポーネントを再度インストールします。
方法 2:クラスター作成時の MSE Ingress コントローラーへの権限付与
-
新しいクラスターの作成中に MSE Ingress コントローラーをインストールする際、[Confirm Configuration] ステップの [Dependency Check] セクションに移動します。[MSE Ingress Role Authorization Check] の [Status] が [Passed] であることを確認してください。[Status] が [Failed] の場合は、[Go to Authorization] をクリックします。
-
[Access Control Quick Authorization] ページで、 [Confirm Authorization] をクリックします。
この操作により、サービスにリンクされたロール
AliyunServiceRoleForMSEとAliyunCSManagedMseRoleが作成されます。関連付けられたアクセスポリシーはAliyunCSManagedMseRolePolicyです。 -
承認が完了したら、 [Confirm Configuration] ページに戻り、 [Recheck] をクリックします。チェックに合格したら、 [Create Cluster] をクリックします。
ACK 専用クラスターの MSE Ingress コントローラーへの権限付与
-
[コンテナサービスコンソール] にログインします。
-
左側のナビゲーションペインで [Cluster List] をクリックし、対象のクラスター名をクリックします。
-
[Cluster Information] ページの [Cluster Resources] セクション ([Basic Information] タブ内) で、[Worker RAM Role] の右側にあるリンクをクリックします。
-
RAM コンソールで、ロールに
AliyunMSEFullAccess権限を追加します。-
[Role] ページの [Permissions] タブで、 [Grant Permission] をクリックします。
-
[Grant Permission] ページで、[Access Policy] セクションのドロップダウンリストから [System Policy] を選択します。次に、検索ボックスにアクセスポリシー名を入力して、あいまい検索を実行します。
たとえば、「mse」と入力すると
AliyunMSEFullAccessが見つかります。アクセスポリシー検索ボックスの右側で、ポリシータイプとして [System Policy] を選択して結果をフィルタリングします。
-
AliyunMSEFullAccessアクセスポリシーを選択し、 [OK] をクリックして権限を付与します。AliyunMSEFullAccess権限がロールに正常に追加されたことを確認します。ロールの詳細ページで [Permissions] タブをクリックします。アクセスポリシーのリストで、
AliyunMSEFullAccessシステムポリシーが追加されていることを確認します。リソーススコープはアカウントレベルです。
-
-
宛先クラスターの mse-ingress-controller 名前空間で、ack-mse-ingress-controller アプリケーションを見つけ、[アクション] 列の
をクリックし、[再デプロイ] を選択してから、[OK] をクリックします。再デプロイが完了したら、
ack-mse-ingress-controllerアプリケーションをクリックし、再作成されたポッドが [Running] 状態であることを確認します。
(オプション)SLS アクセスポリシーの作成とクラスターへの SLS 関連権限の付与
MseIngressConfig を使用して MSE クラウドネイティブゲートウェイの Simple Log Service (SLS) ログ配信サービスを有効にする場合は、クラスターリソースのワーカー RAM ロールに追加の SLS 関連権限を付与する必要があります。
-
RAM 管理者として [RAM コンソール] にログインします。
-
左側のナビゲーションペインで、 を選択します。
-
[Policies] ページで、 [Create Policy] をクリックします。
-
[Create Policy] ページで、 [Script Editor] タブをクリックし、次のポリシードキュメントを入力して、 [Continue to edit basic information] をクリックします。
{ "Version": "1", "Statement": [ { "Action": [ "log:CloseProductDataCollection", "log:OpenProductDataCollection", "log:GetProductDataCollection" ], "Resource": [ "acs:mse:*:*:instance/*", "acs:log:*:*:project/*/logstore/mse_*" ], "Effect": "Allow" }, { "Action": "ram:PassRole", "Resource": "acs:ram::*:role/aliyunserviceroleforslsaudit", "Effect": "Allow" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "audit.log.aliyuncs.com" } } } ] } -
[Create Policy] ページで、 [Policy Name] と [Note] を指定し、 [OK] をクリックします。
-
クラスターリソースの
ワーカー RAM ロールに SLS 関連権限を付与します。-
[コンテナサービスコンソール] にログインします。
-
左側のナビゲーションペインで [Cluster List] をクリックし、対象のクラスター名をクリックします。
-
[Cluster Information] ページの [Cluster Resources] セクション ([Basic Information] タブ内) で、[Worker RAM Role] の右側にあるリンクをクリックします。
-
RAM コンソールで、ロールに SLS 関連権限を追加します。
-
[Role] ページの [Permissions] タブで、 [Grant Permission] をクリックします。
-
[Grant Permission] ページで、[Access Policy] セクションのドロップダウンリストから [Custom Policy] を選択します。次に、検索ボックスに作成したアクセスポリシー名を入力して、あいまい検索を実行します。
説明SLS アクセスポリシーの名前は、ポリシー作成時に指定した名前です。
[Resource Scope] を [Account Level] に設定し、[Authorized Entity] が正しいワーカーロールであることを確認します。
-
対象のアクセスポリシーを選択し、 [OK] をクリックして権限を付与します。
-
-
ACS クラスターの MSE Ingress コントローラーへの権限付与
新しい ACS クラスターの作成時に MSE Ingress を使用する場合は、クラスター作成プロセス中に MSE Ingress コントローラーに必要な権限を付与できます。
-
新しいクラスターの作成中に MSE Ingress コントローラーをインストールする際、[Confirm Configuration] ステップの [Dependency Check] セクションに移動します。[MSE Ingress Role Authorization Check] の [Status] が [Passed] であることを確認してください。[Status] が [Failed] の場合は、[Go to Authorization] をクリックします。
-
[Access Control Quick Authorization] ページで、 [Confirm Authorization] をクリックします。
-
承認が完了したら、 [Confirm Configuration] ページに戻り、 [Recheck] をクリックします。チェックに合格したら、 [Create Cluster] をクリックします。
次のステップ
詳細については、「MSE Ingress を使用したコンテナサービスおよび Container Compute Service 内のサービスへのアクセス」をご参照ください。