Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Autorização RAM

Última atualização: Jul 15, 2026

O Resource Access Management (RAM) é um serviço fornecido pela Alibaba Cloud para gerenciar identidades de usuários e permissões de acesso a recursos. O uso do RAM ajuda a evitar o compartilhamento das chaves da sua conta da Alibaba Cloud com outros usuários e permite conceder aos usuários o acesso com privilégio mínimo. O RAM usa políticas de permissão para definir autorizações. Este tópico descreve a estrutura geral de uma política RAM e os elementos de instrução de política (Action, Resource e Condition) definidos por Container Service for Kubernetes para políticas de permissão RAM. O código RAM (RamCode) para Container Service for Kubernetes é cs , e a granularidade de autorização suportada é Resource-level .

Estrutura geral de uma política

As políticas de permissão suportam o formato JSON com a seguinte estrutura geral:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

A lista a seguir descreve os campos da política:

  • Version: Especifica o número da versão da política. É fixo em 1.

  • Statement:

    • Effect: Especifica o resultado da autorização. Valores válidos: Allow e Deny.

    • Action: Especifica uma ou mais operações que são permitidas ou negadas.

    • Resource: Especifica os objetos específicos afetados pelas operações. Você pode usar os Alibaba Cloud Resource Names (ARNs) para descrever recursos específicos.

    • Condition: Especifica as condições para que a autorização entre em vigor. Este campo é opcional.

      • Operador de condição: Especifica os operadores condicionais. Diferentes tipos de condições suportam diferentes operadores condicionais.

      • Condition_key: Especifica as chaves de condição.

      • Condition_value: Especifica os valores de condição.

Action

A tabela a seguir lista as ações definidas por Container Service for Kubernetes. As colunas da tabela são descritas a seguir:

  • Action: As ações podem ser usadas no elemento Action das instruções de política de permissão RAM para conceder permissões para realizar a operação.

  • API: A API que você pode chamar para realizar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para realizar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o ARN correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se apenas a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, a Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços integrados ao RAM. Para mais informações, consulte Chaves de condição comuns.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para realizar todas as ações dependentes.

Action

API

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

cs:RunClusterCheck RunClusterCheck none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:InstallNodePoolComponents InstallNodePoolComponents none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ResumeUpgradeCluster ResumeUpgradeCluster update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetUpgradeStatus GetUpgradeStatus get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CreateCluster CreateCluster create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/*

cs:ClusterType

cs:ClusterSpec

cs:ClusterProfile

cs:EnableSecretEncryption

cs:EnableApiServerEip

cs:EnableAddonLogtailDs

cs:EnableCoreControlPlaneComponentsLog

cs:AddonNames

cs:EnableSNAT

cs:EnableNodePoolPublicIP

Nenhum
cs:Queryk8sComponentsUpdateVersion DescribeClusterAddonsVersion get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetClusterAddonInstance GetClusterAddonInstance get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CreateTemplate CreateTemplate create

*All Resources

*

Nenhum Nenhum
cs:DeleteAutoRepairPolicy DeleteAutoRepairPolicy none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ModifyAutoRepairPolicy ModifyAutoRepairPolicy none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:RemoveNodePoolNodes RemoveNodePoolNodes update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteCluster DeleteCluster delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeKubernetesVersionMetadata DescribeKubernetesVersionMetadata get

*All Resources

*

Nenhum Nenhum
cs:QueryK8sComponentUpgradeStatus DescribeClusterAddonUpgradeStatus get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeResourcesDeleteProtection DescribeResourcesDeleteProtection get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterUserKubeconfig DescribeClusterUserKubeconfig get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

cs:KubeConfigDurationMinutes

Nenhum
cs:ListClusterAddonInstances ListClusterAddonInstances list

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteClusterNodepool DeleteClusterNodepool delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterAddonsUpgradeStatus DescribeClusterAddonsUpgradeStatus get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ListUserKubeConfigStates ListUserKubeConfigStates none

*All Resources

*

Nenhum Nenhum
cs:PauseComponentUpgrade PauseComponentUpgrade none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CancelComponentUpgrade CancelComponentUpgrade none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CancelTask CancelTask update

*All Resources

*

Nenhum Nenhum
cs:CreateKubernetesTrigger CreateKubernetesTrigger create

*All Resources

*

Nenhum Nenhum
cs:MigrateCluster MigrateCluster update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CancelOperationPlan CancelOperationPlan delete

*All Resources

*

Nenhum Nenhum
cs:GetClusters DescribeClusters get

*Cluster

acs:cs:*:{#accountId}:cluster/*

Nenhum Nenhum
cs:ModifyClusterAddon ModifyClusterAddon update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

cs:AddonName

cs:AddonNames

Nenhum
cs:CreateClusterInspectConfig CreateClusterInspectConfig create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteTrigger DeleteTrigger delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ListOperationPlans ListOperationPlans list

*All Resources

*

Nenhum Nenhum
cs:GetKubernetesTrigger GetKubernetesTrigger get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateContactGroupForAlert UpdateContactGroupForAlert update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ModifyNodePoolNodeConfig ModifyNodePoolNodeConfig update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetClusterInspectReportDetail GetClusterInspectReportDetail get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeEvents DescribeEvents get

*All Resources

*

Nenhum Nenhum
cs:CreateAutoRepairPolicy CreateAutoRepairPolicy none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ScaleClusterNodePool ScaleClusterNodePool update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateClusterInspectConfig UpdateClusterInspectConfig update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetClusterDiagnosisResult GetClusterDiagnosisResult get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteKubernetesTrigger DeleteKubernetesTrigger delete

*All Resources

*

Nenhum Nenhum
cs:StartAlert StartAlert update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:OpenAckService OpenAckService update

*All Resources

*

Nenhum Nenhum
cs:DescribeSubaccountK8sClusterUserConfig DescribeSubaccountK8sClusterUserConfig get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeExternalAgent DescribeExternalAgent get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetClusterDiagnosisCheckItems GetClusterDiagnosisCheckItems get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeTaskInfo DescribeTaskInfo get

*All Resources

*

Nenhum Nenhum
cs:DescribeUserClusterNamespaces DescribeUserClusterNamespaces get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetClusterCheck GetClusterCheck list

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeletePolicyInstance DeletePolicyInstance delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteClusterNodes DeleteClusterNodes delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CreateClusterNodePool CreateClusterNodePool create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeRegions DescribeRegions get

*All Resources

*

Nenhum Nenhum
cs:UpgradeK8sComponents UpgradeClusterAddons update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ListClusterChecks ListClusterChecks list

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:AttachInstances AttachInstances update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteClusterInspectConfig DeleteClusterInspectConfig delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteTemplate DeleteTemplate delete

*All Resources

*

Nenhum Nenhum
cs:CreateClusterDiagnosis CreateClusterDiagnosis create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ScanClusterVuls ScanClusterVuls update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ListClusterInspectReports ListClusterInspectReports list

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeTemplates DescribeTemplates get

*All Resources

*

Nenhum Nenhum
cs:CreateAutoscalingConfig CreateAutoscalingConfig create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribePolicyDetails DescribePolicyDetails get

*All Resources

*

Nenhum Nenhum
cs:ListAutoRepairPolicies ListAutoRepairPolicies none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ModifyClusterTags ModifyClusterTags update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateTemplate UpdateTemplate update

*All Resources

*

Nenhum Nenhum
cs:ListTagResources ListTagResources get

*All Resources

*

Nenhum Nenhum
cs:GetClusterInspectConfig GetClusterInspectConfig get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ListClusterAddonInstanceResources ListClusterAddonInstanceResources list

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterEvents DescribeClusterEvents get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeAddons DescribeAddons get

*All Resources

*

Nenhum Nenhum
cs:UnInstallClusterAddons UnInstallClusterAddons delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

cs:EnableAddonLogtailDs

Nenhum
cs:UpdateResourcesDeleteProtection UpdateResourcesDeleteProtection update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateKMSEncryption UpdateKMSEncryption none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:SyncClusterNodePool SyncClusterNodePool update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribePolicies DescribePolicies get

*All Resources

*

Nenhum Nenhum
cs:InstallClusterAddons InstallClusterAddons create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

cs:AddonNames

Nenhum
cs:DescribeUserQuota DescribeUserQuota get

*All Resources

*

Nenhum Nenhum
cs:ResumeTask ResumeTask update

*All Resources

*

Nenhum Nenhum
cs:GetClusters DescribeClustersV1 get

*Cluster

acs:cs:*:{#accountId}:cluster/*

Nenhum Nenhum
cs:UntagResources UntagResources delete

*All Resources

*

Nenhum Nenhum
cs:ModifyClusterNodePool ModifyClusterNodePool update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterNodePoolDetail DescribeClusterNodePoolDetail get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribePolicyInstances DescribePolicyInstances get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:RunClusterInspect RunClusterInspect create

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CancelClusterUpgrade CancelClusterUpgrade delete

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteAlertContact DeleteAlertContact delete

*All Resources

*

Nenhum Nenhum
cs:CheckControlPlaneLogEnable CheckControlPlaneLogEnable get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:GetUserPermissions DescribeUserPermission get

*All Resources

*

Nenhum Nenhum
cs:DeployPolicyInstance DeployPolicyInstance get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ModifyPolicyInstance ModifyPolicyInstance update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterNodePools DescribeClusterNodePools get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:RepairClusterNodePool RepairClusterNodePool update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#cluster_id}

Nenhum Nenhum
cs:DescribeClusterAddonMetadata DescribeClusterAddonMetadata get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateClusterAuditLogConfig UpdateClusterAuditLogConfig none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DeleteAlertContactGroup DeleteAlertContactGroup delete

*All Resources

*

Nenhum Nenhum
cs:CleanClusterUserPermissions CleanClusterUserPermissions none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpgradeCluster UpgradeCluster update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ModifyCluster ModifyCluster update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

cs:EnableApiServerEip

cs:ApiServerEipId

Nenhum
cs:DescribeClusterResources DescribeClusterResources get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:PauseTask PauseTask update

*All Resources

*

Nenhum Nenhum
cs:DescribeClusterTasks DescribeClusterTasks get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#cluster_id}

Nenhum Nenhum
cs:GrantPermission GrantPermissions update

*All Resources

*

Nenhum Nenhum
cs:DescribeClusterDetail DescribeClusterDetail get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CreateTrigger CreateTrigger create

*All Resources

*

Nenhum Nenhum
cs:DescribeClusterAddonInstance DescribeClusterAddonInstance get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterV2UserKubeconfig DescribeClusterV2UserKubeconfig get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#clusterId}

cs:KubeConfigDurationMinutes

Nenhum
cs:StopAlert StopAlert update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterNodes DescribeClusterNodes get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:TagResources TagResources update

*All Resources

*

Nenhum Nenhum
cs:DescribeAddon DescribeAddon get

*All Resources

*

Nenhum Nenhum
cs:ListOperationPlansForRegion ListOperationPlansForRegion none

*All Resources

*

Nenhum Nenhum
cs:DescribeTemplateAttribute DescribeTemplateAttribute get

*All Resources

*

Nenhum Nenhum
cs:PauseClusterUpgrade PauseClusterUpgrade update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:CheckServiceRole CheckServiceRole none

*All Resources

*

Nenhum Nenhum
cs:ResumeComponentUpgrade ResumeComponentUpgrade update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:FixNodePoolVuls FixNodePoolVuls update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#cluster_id}

Nenhum Nenhum
cs:DescribeClusterAttachScripts DescribeClusterAttachScripts update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateNodePoolComponent UpdateNodePoolComponent update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateK8sClusterUserConfigExpire UpdateK8sClusterUserConfigExpire update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeTrigger DescribeTrigger get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClustersForRegion DescribeClustersForRegion list

*All Resources

*

Nenhum Nenhum
cs:ListAddons ListAddons list

*All Resources

*

Nenhum Nenhum
cs:DescribeClusterVuls DescribeClusterVuls get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribePolicyInstancesStatus DescribePolicyInstancesStatus get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:AttachInstancesToNodePool AttachInstancesToNodePool update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:ListClusterKubeconfigStates ListClusterKubeconfigStates none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeClusterLogs DescribeClusterLogs get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeEventsForRegion DescribeEventsForRegion list

*All Resources

*

Nenhum Nenhum
cs:RevokeK8sClusterKubeConfig RevokeK8sClusterKubeConfig none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateUserPermissions UpdateUserPermissions none

*All Resources

*

Nenhum Nenhum
cs:CleanUserPermissions CleanUserPermissions none

*All Resources

*

Nenhum Nenhum
cs:GetClusterAuditProject GetClusterAuditProject get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:UpdateControlPlaneLog UpdateControlPlaneLog update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

cs:EnableCoreControlPlaneComponentsLog

Nenhum
cs:UpgradeClusterNodepool UpgradeClusterNodepool update

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribeNodePoolVuls DescribeNodePoolVuls get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#cluster_id}

Nenhum Nenhum
cs:DescribeAutoRepairPolicy DescribeAutoRepairPolicy none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum
cs:DescribePolicyGovernanceInCluster DescribePolicyGovernanceInCluster get

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhum Nenhum

Resource

A tabela a seguir lista os recursos definidos por Container Service for Kubernetes. Especifique-os no elemento Resource das instruções de política RAM para conceder permissões para operações específicas. Eles são identificados de forma exclusiva por ARNs. Formato: acs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType}:

  • acs: A sigla do serviço da Alibaba Cloud, que indica a nuvem pública da Alibaba Cloud.

  • {#ramcode}: O código usado no RAM para indicar um serviço da Alibaba Cloud.

  • {#regionId}: O ID da região. Se o recurso abrange todas as regiões, defina-o como um asterisco (*).

  • {#accountId}: O ID da conta da Alibaba Cloud. Se o recurso abrange todas as contas da Alibaba Cloud, defina-o como um asterisco (*).

  • {#resourceType}: O identificador de recurso definido pelo serviço. Suporta uma estrutura hierárquica, semelhante a um caminho de arquivo. Se a instrução abrange recursos globais, defina-o como um asterisco (*).

Tipo de recurso

ARN

Cluster
  • acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}
  • acs:cs:{#regionId}:{#accountId}:cluster/*
  • acs:cs:*:{#accountId}:cluster/*
  • acs:cs:{#regionId}:{#accountId}:cluster/{#cluster_id}
Unrestricted
  • acs:cs:*:{#accountId}:cluster/*
  • acs:cs:{#regionId}:{#accountId}:*

Condition

A tabela a seguir lista as chaves de condição em nível de produto definidas por Container Service for Kubernetes. Você também pode usar as Chaves de condição comuns da Alibaba Cloud. Especifique essas chaves no elemento Condition das instruções de política RAM para definir regras de autorização granulares. Na chave de condição, especifique os valores de condição no elemento Condition_value da política.

Cada chave de condição possui um tipo de dado específico, como string, número, booleano ou endereço IP. O tipo de dado determina quais operadores condicionais podem ser usados para comparar os valores da solicitação com os valores da política. Você deve especificar os operadores condicionais compatíveis com o tipo de dado da chave de condição. Operadores incompatíveis tornarão a política inválida. Consulte Operador de condição para combinações válidas.

Chave de condição

Descrição

Tipo de dado

cs:EnableAddonLogtailDs Indica se o cluster possui o componente de log logtail-ds ativado. Boolean
cs:EnableApiServerEip Indica se o cluster possui acesso público ativado para o API Server. Boolean
cs:EnableSNAT Indica se a configuração de SNAT para a VPC do cluster é permitida. Boolean
cs:AddonNames Os componentes de destino para operações de componentes do cluster. Valores de exemplo: [\\\\\\\\\\"metrics-server\\\\\\\\\\",\\\\\\\\\\"terway-eniip\\\\\\\\\\"]. Array
cs:ClusterType O tipo de cluster. String
cs:ClusterSpec A especificação do cluster gerenciado. String
cs:AddonName O nome do componente do cluster. Valores de exemplo: aliyun-acr-credential-helper, metrics-server. String
cs:EnableSecretEncryption Indica se o cluster ACK possui a criptografia de Secret em repouso ativada. Boolean
cs:ClusterProfile O identificador de subtipo do cluster gerenciado. String
cs:ApiServerEipId O ID da instância EIP vinculada ao API Server do cluster. Valor de exemplo: eip-2zep1n4o1ic48m3m****. String
cs:EnableNodePoolPublicIP Indica se é permitida a atribuição de um endereço IPv4 público a cada nó no cluster. Boolean
cs:EnableCoreControlPlaneComponentsLog Indica se o cluster possui o log dos componentes principais do plano de controle ativado. Boolean
cs:KubeConfigDurationMinutes O período de validade da credencial KubeConfig do cluster (em minutos). Numeric

Como criar políticas RAM personalizadas?

Você pode criar políticas personalizadas e concedê-las a usuários RAM, grupos de usuários RAM ou funções RAM. Para instruções, consulte: