Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Dependências de permissões para o console do ACK

Última atualização: Jun 27, 2026

Container Service for Kubernetes (ACK) depende de vários serviços da Alibaba Cloud. Quando um usuário do Resource Access Management (RAM) acessa o console do ACK, determinados recursos exigem permissões nesses serviços dependentes. Consulte a tabela abaixo para identificar a política de sistema necessária para cada recurso.

Importante
  • Esta lista descreve apenas as permissões necessárias para outros serviços de nuvem dos quais o ACK depende. Para gerencie o ACK, conceda também a permissão de sistema AliyunCSFullAccess ou outra permissão personalizada necessária a um usuário RAM. Para mais informações, consulte Conceder permissões para clusters e recursos de nuvem usando o RAM.

  • Em conformidade com o princípio do menor privilégio, conceda apenas permissões de somente leitura para os serviços de nuvem dependentes. Conceda permissões de criação em recursos de nuvem apenas quando necessário. Por exemplo, se você selecionar Select Existing VPC ao criar um cluster, será necessário conceder apenas permissões de somente leitura para a VPC.

  • Após configurar as permissões para os serviços de nuvem dependentes, use o Controle de Acesso Baseado em Função (RBAC) para autorizar operações em recursos dentro do cluster. Isso permite que o usuário RAM gerencie os recursos internos do cluster.

Recurso

Dependência

Permissão de sistema

Permissão personalizada

Ação

Recurso

Ações no console

Request Quota Increase

Quota Center

AliyunQuotasFullAccess

quotas:ListProductQuotas

*

Lista as cotas de um serviço de nuvem.

quotas:ListProductQuotaDimensions

*

Lista as dimensões de cota compatíveis com um serviço de nuvem.

quotas:ListProductDimensionGroups

*

Lista os grupos de dimensões de um serviço de nuvem.

quotas:ListDependentQuotas

*

Lista as dependências de uma cota alvo.

quotas:CreateQuotaApplication

*

Envia uma solicitação para aumentar uma cota.

Criar um cluster

Billing Management

AliyunBSSFullAccess / AliyunBSSReadOnlyAccess

bssapi:GetPayAsYouGoPrice

*

Obtém informações sobre preços de produtos.

Virtual Private Cloud (VPC)

AliyunVPCFullAccess / AliyunVPCReadOnlyAccess

vpc:DescribeVSwitches

*

Cluster Configurations > Network Settings > VPC > Existing

vpc:DescribeVpcs

*

Cluster Configurations > Network Settings > vSwitch > Existing

AliyunVPCFullAccess

vpc:CreateVpc

*

Cluster Configurations > Network Settings > VPC > Create VPC

vpc:CreateVSwitch

*

Cluster Configurations > Network Settings > vSwitch > Create VPC

Server Load Balancer (SLB)

AliyunSLBFullAccess / AliyunSLBReadOnlyAccess

slb:DescribeLoadBalancers

*

Cluster Configurations > Network Settings > Access to API Server > SLB Source > Existing

slb:DescribeLoadBalancerListeners

*

AliyunSLBFullAccess

slb:CreateLoadBalancer

*

Cluster Configurations > Network Settings > Access to API Server > SLB Source > New

Elastic Compute Service (ECS)

AliyunECSFullAccess / AliyunECSReadOnlyAccess

ecs:DescribeSecurityGroups

*

Cluster Configurations > Network Settings > Security Group > Select Existing Security Group

ecs:DescribePrice

*

Necessário para visualize informações de preços ao selecionar um tipo de instância em Node Pool Configurations > Instance and Image > Instance Type.

ecs:DescribeImages

*

Necessário para selecionar imagens personalizadas e do Marketplace em Node Pool Configurations > Instance and Image > Operating System.

ecs:DescribeKeyPairs

*

Node Pool Configurations > Instance and Image > Logon Type > Key Pair

ecs:DescribeDeploymentSets

*

Master Configurations > Deployment Set > Select a Deployment Set

AliyunECSFullAccess

ecs:CreateSecurityGroup

*

Necessário para criar automaticamente um grupo de segurança básico ou avançado na seção Cluster Configurations > Network Settings > Security Group.

Key Management Service (KMS)

AliyunKMSFullAccess / AliyunKMSReadOnlyAccess

kms:ListKeys

*

Cluster Configurations > Advanced (Optional) > Secret Encryption > Select Key

Auto Scaling (ESS)

AliyunESSFullAccess / AliyunESSReadOnlyAccess

ess:DescribePatternTypes

*

Node Pool Configurations > Instance Configuration Mode > Specify Instance Attributes

ApsaraDB RDS

AliyunRDSFullAccess / AliyunRDSReadOnlyAccess

rds:DescribeDBInstances

*

Node Pool Configurations > Advanced Options (Optional) > RDS Whitelist > Select RDS Instance

Application Load Balancer (ALB)

AliyunALBFullAccess / AliyunALBReadOnlyAccess

alb:ListLoadBalancers

*

Component Configuration > Ingress > ALB Ingress > Existing

AliyunALBFullAccess

alb:CreateLoadBalancer

*

Component Configuration > Ingress > ALB Ingress > Create Tags

Microservices Engine (MSE)

AliyunMSEFullAccess / AliyunMSEReadOnlyAccess

mse:ListGateway

*

Component Configurations > Ingress > MSE Ingress > Existing

AliyunMSEFullAccess

mse:AddGateway

*

Component Configurations > Ingress > MSE Ingress > New

Simple Log Service (SLS)

AliyunLogFullAccess / AliyunLogReadOnlyAccess

log:ListProject

*

  • Component Configurations > Log Service > Select Project

  • Component Configurations > Control Plane Component Logs > Select Project

AliyunLogFullAccess

log:CreateProject

*

  • Component Configurations > Log Service > Create Project

  • Component Configurations > Control Plane Component Logs > Create Project

Cluster Information > Basic Information

Virtual Private Cloud (VPC)

AliyunVPCFullAccess / AliyunVPCReadOnlyAccess

vpc:DescribeVSwitches

*

Lista os vSwitches disponíveis para atribuição ao plano de controle.

vpc:DescribeEipAddresses

*

Lista os EIPs que podem substituir o endpoint público do

API Server.

Key Management Service (KMS)

AliyunKMSFullAccess / AliyunKMSReadOnlyAccess

kms:ListKeys

*

Lista as chaves disponíveis para ative a criptografia de segredos.

Cluster Information > Cluster Monitoring

Application Real-Time Monitoring Service (ARMS)

AliyunARMSFullAccess / AliyunARMSReadOnlyAccess

arms:ListDashboards

*

Lista os painéis do Grafana para um cluster.

Gerenciamento de cluster no Cloud Shell

Cloud Shell

AliyunCloudShellFullAccess

cloudshell:CreateEnvironment

*

Cria uma instância do Cloud Shell.

cloudshell:AttachStorage

*

cloudshell:DetachStorage

*

cloudshell:CreateSession

*

cloudshell:DownloadFile

*

Faz upload e download de arquivos.

cloudshell:UploadFile

*

Apsara File Storage NAS (NAS)

AliyunNASFullAccess

nas:DescribeFileSystems

*

Cria e vincula um sistema de arquivos do Apsara File Storage NAS.

nas:CreateFileSystem

*

nas:DescribeAccessRules

*

Node Pools > Create Node Pool

Elastic Compute Service (ECS)

AliyunECSFullAccess / AliyunECSReadOnlyAccess

ecs:DescribeImages

*

Necessário para selecionar imagens personalizadas e do Marketplace ao escolher um sistema operacional.

ecs:DescribePrice

*

Obtém os preços mais recentes dos recursos do ECS.

Node Pools > Create ou Edit

Virtual Private Cloud (VPC)

AliyunVPCFullAccess / AliyunVPCReadOnlyAccess

vpc:DescribeVpcs

*

Lista as VPCs.

Node Pools > Logon Mode

Elastic Compute Service (ECS)

AliyunECSFullAccess / AliyunECSReadOnlyAccess

ecs:DescribeKeyPairs

*

Lista os pares de chaves.

Node Pools > Add Existing Node

ecs:DescribeInstances

*

Lista as instâncias disponíveis para adição.

ecs:DescribeSecurityGroups

*

Lista os grupos de segurança.

Node Pools > Details > Scaling Activities

Auto Scaling (ESS)

AliyunESSFullAccess / AliyunESSReadOnlyAccess

ess:DescribeScalingActivities

*

Descreve as atividades de dimensionamento.

ess:DescribeScalingActivityDetail

*

Descreve os detalhes de uma atividade de dimensionamento.

ess:DescribeLifecycleActions

*

Descreve os detalhes das ações de ciclo de vida para atividades de dimensionamento.

CloudOps Orchestration Service (OOS)

AliyunOOSFullAccess / AliyunOOSReadOnlyAccess

oos:ListExecutions

*

Lista informações de execução.

Workloads > Create from Image

Container Registry (ACR)

AliyunContainerRegistryFullAccess / AliyunContainerRegistryReadOnlyAccess

cr:ListInstance

*

Lista instâncias do ACR.

cr:ListInstanceDomain

*

Obtém informações sobre instâncias do ACR.

cr:ListRepository

*

Lista repositórios de imagens do ACR.

cr:ListArtifactTag

*

Lista tags de imagens do ACR.

Applications > Knative > Monitoring Dashboards

Application Real-Time Monitoring Service (ARMS)

AliyunARMSFullAccess / AliyunARMSReadOnlyAccess

arms:InstallAddon

*

Instala um add-on.

Inspections and Diagnostics > Cluster Inspections e Diagnostics

Resource Access Management (RAM)

AliyunRAMFullAccess / AliyunRAMReadOnlyAccess

ram:GetRole

acs:ram:::role/aliyuncisdefaultrole

Obtém a função AliyunCISDefaultRole, necessária para diagnóstico de falhas e inspeções de cluster.

Inspections and Diagnostics > Cluster Check > Logs

Simple Log Service (SLS)

AliyunLogFullAccess

log:GetDashboard

*

Obtém e exibe logs.

log:ListDashboard

*

log:ListLogStores

*

log:ListSavedSearch

*

log:GetLogStoreLogs

*

log:GetSavedSearch

*

Obtém informações sobre eventos de log.

log:GetIndex

*

Necessário para instruções de consulta.

log:UpdateIndex

*

log:GetLogStore

*

log:CreateDashboardSharing

*

Cria compartilhamentos sem senha.

Operations > Log Center > Control Plane Component Logs

AliyunLogFullAccess / AliyunLogReadOnlyAccess

/ AliyunLogReadOnlyAccess

log:ListProject

*

Lista projetos que contêm logs.

Operations > Log Center > Network Component Logs

AliyunLogFullAccess

log:GetProjectLogs

*

Necessário para gerencie logs do ALB Ingress.

log:GetResourceRecord

*

log:CreateResourceRecord

*

log:UpdateResourceRecord

*

Security > Security Monitoring

Security Center

AliyunYundunSASFullAccess

yundun-sas:DescribeVersionConfig

*

Descreve a edição do Security Center adquirida.

yundun-sas:GetClusterSuspEventStatistics

*

Obtém estatísticas de alertas de segurança.

yundun-sas:DescribeClusterVulStatistics

*

Obtém estatísticas sobre riscos de vulnerabilidade.

yundun-sas:GetClusterCheckItemWarningStatistics

*

Obtém estatísticas sobre riscos de linha de base.

yundun-sas:GetInterceptionSummary

*

Obtém estatísticas resumidas para alertas de firewall de contêiner.

yundun-sas:ListGroups

*

Lista grupos de servidores.

yundun-sas:ListAccountsInResourceDirectory

*

Necessário para operações de alerta de segurança.

yundun-sas:DescribeMonitorAccounts

*

yundun-sas:DescribeSuspEvents

*

yundun-sas:DescribeGroupedVul

*

Necessário para gerenciamento de riscos de vulnerabilidade.

yundun-sas:DescribeVulExportInfo

*

yundun-sas:ExportVul

*

yundun-aegis:DescribeVulNumStatistics

*

yundun-sas:DescribeGroupedInstances

*

yundun-sas:DescribeFixUsedCount

*

yundun-sas:DescribeServiceLinkedRoleStatus

*

yundun-sas:DescribeVulConfig

*

yundun-sas:DescribeVulList

*

yundun-sas:DescribeRiskType

*

Necessário para gerenciamento de riscos de linha de base.

yundun-sas:ListCheckItemWarningSummary

*

yundun-sas:ListInterceptionHistory

*

yundun-sas:ListClusterInterceptionConfig

*

yundun-sas:GetAssetDetailByUuid

*

yundun-sas:ListPluginForUuid

*

yundun-sas:ValidateHcWarnings

*

yundun-sas:DescribeCheckWarningMachines

*

yundun-sas:IgnoreCheckItems

*

yundun-sas:ListCheckItemWarningMachine

*

Necessário para operações de alerta de firewall de contêiner.

Volumes > Create CNFS File System

Object Storage Service (OSS)

AliyunOSSFullAccess / AliyunOSSReadOnlyAccess

oss:ListBucketsByRegion

*

Necessário para selecionar um OSS Bucket quando o tipo de sistema de arquivos está definido como OSS.

Backup de aplicação

oss:ListBucketsByRegion

*

Criar um cofre de backup > Selecionar um OSS Bucket

Authorizations > RAM Users

Resource Access Management (RAM)

AliyunRAMFullAccess / AliyunRAMReadOnlyAccess

ram:ListUserBasicInfos

*

Lista informações básicas de todos os usuários RAM.

Authorizations > RAM Role

ram:ListRoles

*

Lista todas as funções RAM.