Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:GrantPermissions

Última atualização: Jun 29, 2026

Por padrão, usuários ou roles RAM que não são criadores do cluster e não receberam permissões completas do cluster não possuem permissões RBAC no cluster. Você pode chamar esta operação para atualizar as permissões de acesso RBAC para usuários ou roles RAM, incluindo recursos acessíveis, escopos de permissão e roles predefinidos, para controle de segurança aprimorado sobre recursos em clusters do Container Service for Kubernetes (ACK).

Descrição da operação

  • Se você usar uma conta Resource Access Management (RAM) para chamar esta operação, certifique-se de que ela tenha permissões para modificar informações de autorização do cluster para outros usuários ou roles RAM. Caso contrário, o código de erro StatusForbidden ou ForbiddenGrantPermissions será retornado. Para mais informações, consulte Usar um usuário RAM para conceder permissões RBAC a outros usuários RAM.

  • Esta operação sobrescreve todas as permissões de cluster existentes para o usuário ou role RAM de destino. Você deve especificar todas as permissões que deseja conceder ao usuário ou role RAM na solicitação.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

cs:GrantPermission

update

*All Resource.

*

Nenhuma Nenhuma

Sintaxe da solicitação

POST /permissions/users/{uid} HTTP/1.1

Parâmetros de caminho

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

uid

string

Sim

O ID do usuário ou role RAM cujas permissões você deseja atualizar.

2367****

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

body

array<object>

Não

O corpo da solicitação.

object

Não

As permissões consultadas.

cluster

string

Sim

O ID do cluster no qual você deseja conceder permissões ao usuário ou role RAM.

  • Defina este parâmetro como uma string vazia se role_type estiver definido como all-clusters.

c796c60***

is_custom

boolean

Não

Especifica se deve atribuir um role personalizado ao usuário ou role RAM. Se você deseja atribuir um role personalizado ao usuário ou role RAM, defina role_name como o nome do role personalizado.

false

role_name

string

Sim

O nome do role predefinido. Valores válidos:

  • admin: administrador

  • admin-view: administrador somente leitura

  • ops: engenheiro de O&M

  • dev: desenvolvedor

  • restricted: usuário restrito

  • Role personalizado

Observação:

  • Você não pode conceder permissões no nível de namespace aos roles admin, admin-view e ops.

  • Você não pode conceder todas as permissões no nível de cluster ao role admin-view.

Valores válidos:

  • ops :

    ops.

  • dev :

    dev.

  • restricted :

    restricted.

  • admin-view :

    admin-view.

  • admin :

    admin.

ops

role_type

string

Sim

O tipo de autorização. Valores válidos:

  • cluster: autoriza o usuário ou role RAM a gerenciar os clusters especificados.

  • namespace: autoriza o usuário ou role RAM a gerenciar os namespaces especificados.

  • all-clusters: autoriza o usuário ou role RAM a gerenciar todos os clusters.

cluster

namespace

string

Não

O namespace que você deseja autorizar o usuário ou role RAM a gerenciar. Este parâmetro é obrigatório apenas se você definir role_type como namespace.

test

is_ram_role

boolean

Não

Especifica se deve usar um role RAM para conceder permissões.

false

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

Nenhum definido.

Exemplos

Resposta de sucesso

JSON formato

{}

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.