Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:DescribeUserPermission

Última atualização: Jun 29, 2026

Em um cluster do Container Service for Kubernetes (ACK), você pode criar e especificar diferentes usuários ou funções do Resource Access Management (RAM) para ter diferentes permissões de acesso. Isso garante o controle de acesso e o isolamento de recursos. Você pode chamar a operação DescribeUserPermission para consultar as permissões concedidas a um usuário ou função do RAM em clusters ACK, incluindo os recursos aos quais o acesso é permitido, o escopo das permissões, a função predefinida e a origem da permissão.

Descrição da operação

Precauções:

  • Se você chamar esta operação como um usuário do Resource Access Management (RAM) ou assumindo uma função do RAM, apenas as permissões concedidas nos clusters nos quais a conta atual possui as permissões de administrador de controle de acesso baseado em função (RBAC) serão retornadas. Se você quiser consultar as permissões em todos os clusters, deverá usar uma conta que tenha as permissões de administrador RBAC em todos os clusters.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

cs:GetUserPermissions

get

*全部资源

*

Nenhuma Nenhuma

Sintaxe da solicitação

GET /permissions/users/{uid} HTTP/1.1

Parâmetros de caminho

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

uid

string

Sim

O ID do usuário ou da função do RAM.

  • Se você consultar as permissões do usuário do RAM, o UID do usuário do RAM será usado.

  • Se você consultar as permissões de uma função do RAM, o ID da função do RAM será usado.

206945240368******

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

Nenhum parâmetro necessário.

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

array

O corpo da resposta.

object

Os detalhes de autorização de cluster do usuário do RAM.

resource_id

string

A configuração de autorização. Valores válidos:\n\n* {cluster_id} é retornado se as permissões forem restritas a um cluster.\n* {cluster_id}/{namespace} é retornado se as permissões forem restritas a um namespace de um cluster.\n* all-clusters é retornado se as permissões forem restritas a todos os clusters.

c1b542****

resource_type

string

O tipo de autorização. Valores válidos:\n\n* cluster: indica que as permissões são restritas a um cluster.\n* namespace: indica que as permissões são restritas a um namespace de um cluster.\n* console: indica que as permissões são restritas a todos os clusters.

cluster

role_name

string

O nome da função personalizada. Se uma função personalizada for atribuída, o valor será o nome da função personalizada atribuída.

terway-pod-reader

role_type

string

O tipo de função predefinida. Valores válidos:\n\n* admin: administrador\n* ops: engenheiro de O&M\n* dev: desenvolvedor\n* restricted: usuário restrito\n* custom: função personalizada.

admin

is_owner

integer

Indica se as permissões são concedidas ao proprietário do cluster.\n\n* 0: indica que as permissões não são concedidas ao proprietário do cluster.\n* 1: indica que as permissões são concedidas ao proprietário do cluster. O proprietário do cluster é o administrador.

1

is_ram_role

integer

Indica se as permissões são concedidas à função do RAM. Valores válidos:\n\n* 0: indica que as permissões não são concedidas à função do RAM.\n* 1: indica que as permissões são concedidas à função do RAM.

1

O parâmetro parent_id foi descontinuado. Não use este parâmetro.

Exemplos

Resposta de sucesso

JSON formato

[
  {
    "resource_id": "c1b542****",
    "resource_type": "cluster",
    "role_name": "terway-pod-reader",
    "role_type": "admin",
    "is_owner": 1,
    "is_ram_role": 1
  }
]

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.