Container Service for Kubernetes (ACK) depende de vários serviços da Alibaba Cloud. Quando um usuário do Resource Access Management (RAM) acessa o console do ACK, determinados recursos exigem permissões nesses serviços dependentes. Consulte a tabela abaixo para identificar a política de sistema necessária para cada recurso.
Esta lista descreve apenas as permissões necessárias para outros serviços de nuvem dos quais o ACK depende. Para gerencie o ACK, conceda também a permissão de sistema AliyunCSFullAccess ou outra permissão personalizada necessária a um usuário RAM. Para mais informações, consulte Conceder permissões para clusters e recursos de nuvem usando o RAM.
Em conformidade com o princípio do menor privilégio, conceda apenas permissões de somente leitura para os serviços de nuvem dependentes. Conceda permissões de criação em recursos de nuvem apenas quando necessário. Por exemplo, se você selecionar Select Existing VPC ao criar um cluster, será necessário conceder apenas permissões de somente leitura para a VPC.
Após configurar as permissões para os serviços de nuvem dependentes, use o Controle de Acesso Baseado em Função (RBAC) para autorizar operações em recursos dentro do cluster. Isso permite que o usuário RAM gerencie os recursos internos do cluster.
Recurso | Dependência | Permissão de sistema | Permissão personalizada Ação | Recurso | Ações no console |
Request Quota Increase | Quota Center | AliyunQuotasFullAccess | quotas:ListProductQuotas | * | Lista as cotas de um serviço de nuvem. |
quotas:ListProductQuotaDimensions | * | Lista as dimensões de cota compatíveis com um serviço de nuvem. | |||
quotas:ListProductDimensionGroups | * | Lista os grupos de dimensões de um serviço de nuvem. | |||
quotas:ListDependentQuotas | * | Lista as dependências de uma cota alvo. | |||
quotas:CreateQuotaApplication | * | Envia uma solicitação para aumentar uma cota. | |||
Criar um cluster | Billing Management | AliyunBSSFullAccess / AliyunBSSReadOnlyAccess | bssapi:GetPayAsYouGoPrice | * | Obtém informações sobre preços de produtos. |
Virtual Private Cloud (VPC) | AliyunVPCFullAccess / AliyunVPCReadOnlyAccess | vpc:DescribeVSwitches | * | Cluster Configurations > Network Settings > VPC > Existing | |
vpc:DescribeVpcs | * | Cluster Configurations > Network Settings > vSwitch > Existing | |||
AliyunVPCFullAccess | vpc:CreateVpc | * | Cluster Configurations > Network Settings > VPC > Create VPC | ||
vpc:CreateVSwitch | * | Cluster Configurations > Network Settings > vSwitch > Create VPC | |||
Server Load Balancer (SLB) | AliyunSLBFullAccess / AliyunSLBReadOnlyAccess | slb:DescribeLoadBalancers | * | Cluster Configurations > Network Settings > Access to API Server > SLB Source > Existing | |
slb:DescribeLoadBalancerListeners | * | ||||
AliyunSLBFullAccess | slb:CreateLoadBalancer | * | Cluster Configurations > Network Settings > Access to API Server > SLB Source > New | ||
Elastic Compute Service (ECS) | AliyunECSFullAccess / AliyunECSReadOnlyAccess | ecs:DescribeSecurityGroups | * | Cluster Configurations > Network Settings > Security Group > Select Existing Security Group | |
ecs:DescribePrice | * | Necessário para visualize informações de preços ao selecionar um tipo de instância em Node Pool Configurations > Instance and Image > Instance Type. | |||
ecs:DescribeImages | * | Necessário para selecionar imagens personalizadas e do Marketplace em Node Pool Configurations > Instance and Image > Operating System. | |||
ecs:DescribeKeyPairs | * | Node Pool Configurations > Instance and Image > Logon Type > Key Pair | |||
ecs:DescribeDeploymentSets | * | Master Configurations > Deployment Set > Select a Deployment Set | |||
AliyunECSFullAccess | ecs:CreateSecurityGroup | * | Necessário para criar automaticamente um grupo de segurança básico ou avançado na seção Cluster Configurations > Network Settings > Security Group. | ||
Key Management Service (KMS) | AliyunKMSFullAccess / AliyunKMSReadOnlyAccess | kms:ListKeys | * | Cluster Configurations > Advanced (Optional) > Secret Encryption > Select Key | |
Auto Scaling (ESS) | AliyunESSFullAccess / AliyunESSReadOnlyAccess | ess:DescribePatternTypes | * | Node Pool Configurations > Instance Configuration Mode > Specify Instance Attributes | |
ApsaraDB RDS | AliyunRDSFullAccess / AliyunRDSReadOnlyAccess | rds:DescribeDBInstances | * | Node Pool Configurations > Advanced Options (Optional) > RDS Whitelist > Select RDS Instance | |
Application Load Balancer (ALB) | AliyunALBFullAccess / AliyunALBReadOnlyAccess | alb:ListLoadBalancers | * | Component Configuration > Ingress > ALB Ingress > Existing | |
AliyunALBFullAccess | alb:CreateLoadBalancer | * | Component Configuration > Ingress > ALB Ingress > Create Tags | ||
Microservices Engine (MSE) | AliyunMSEFullAccess / AliyunMSEReadOnlyAccess | mse:ListGateway | * | Component Configurations > Ingress > MSE Ingress > Existing | |
AliyunMSEFullAccess | mse:AddGateway | * | Component Configurations > Ingress > MSE Ingress > New | ||
Simple Log Service (SLS) | AliyunLogFullAccess / AliyunLogReadOnlyAccess | log:ListProject | * |
| |
AliyunLogFullAccess | log:CreateProject | * |
| ||
Cluster Information > Basic Information | Virtual Private Cloud (VPC) | AliyunVPCFullAccess / AliyunVPCReadOnlyAccess | vpc:DescribeVSwitches | * | Lista os vSwitches disponíveis para atribuição ao plano de controle. |
vpc:DescribeEipAddresses | * | Lista os EIPs que podem substituir o endpoint público do API Server. | |||
Key Management Service (KMS) | AliyunKMSFullAccess / AliyunKMSReadOnlyAccess | kms:ListKeys | * | Lista as chaves disponíveis para ative a criptografia de segredos. | |
Cluster Information > Cluster Monitoring | Application Real-Time Monitoring Service (ARMS) | AliyunARMSFullAccess / AliyunARMSReadOnlyAccess | arms:ListDashboards | * | Lista os painéis do Grafana para um cluster. |
Gerenciamento de cluster no Cloud Shell | Cloud Shell | AliyunCloudShellFullAccess | cloudshell:CreateEnvironment | * | Cria uma instância do Cloud Shell. |
cloudshell:AttachStorage | * | ||||
cloudshell:DetachStorage | * | ||||
cloudshell:CreateSession | * | ||||
cloudshell:DownloadFile | * | Faz upload e download de arquivos. | |||
cloudshell:UploadFile | * | ||||
Apsara File Storage NAS (NAS) | AliyunNASFullAccess | nas:DescribeFileSystems | * | Cria e vincula um sistema de arquivos do Apsara File Storage NAS. | |
nas:CreateFileSystem | * | ||||
nas:DescribeAccessRules | * | ||||
Node Pools > Create Node Pool | Elastic Compute Service (ECS) | AliyunECSFullAccess / AliyunECSReadOnlyAccess | ecs:DescribeImages | * | Necessário para selecionar imagens personalizadas e do Marketplace ao escolher um sistema operacional. |
ecs:DescribePrice | * | Obtém os preços mais recentes dos recursos do ECS. | |||
Node Pools > Create ou Edit | Virtual Private Cloud (VPC) | AliyunVPCFullAccess / AliyunVPCReadOnlyAccess | vpc:DescribeVpcs | * | Lista as VPCs. |
Node Pools > Logon Mode | Elastic Compute Service (ECS) | AliyunECSFullAccess / AliyunECSReadOnlyAccess | ecs:DescribeKeyPairs | * | Lista os pares de chaves. |
Node Pools > Add Existing Node | ecs:DescribeInstances | * | Lista as instâncias disponíveis para adição. | ||
ecs:DescribeSecurityGroups | * | Lista os grupos de segurança. | |||
Node Pools > Details > Scaling Activities | Auto Scaling (ESS) | AliyunESSFullAccess / AliyunESSReadOnlyAccess | ess:DescribeScalingActivities | * | Descreve as atividades de dimensionamento. |
ess:DescribeScalingActivityDetail | * | Descreve os detalhes de uma atividade de dimensionamento. | |||
ess:DescribeLifecycleActions | * | Descreve os detalhes das ações de ciclo de vida para atividades de dimensionamento. | |||
CloudOps Orchestration Service (OOS) | AliyunOOSFullAccess / AliyunOOSReadOnlyAccess | oos:ListExecutions | * | Lista informações de execução. | |
Workloads > Create from Image | Container Registry (ACR) | AliyunContainerRegistryFullAccess / AliyunContainerRegistryReadOnlyAccess | cr:ListInstance | * | Lista instâncias do ACR. |
cr:ListInstanceDomain | * | Obtém informações sobre instâncias do ACR. | |||
cr:ListRepository | * | Lista repositórios de imagens do ACR. | |||
cr:ListArtifactTag | * | Lista tags de imagens do ACR. | |||
Applications > Knative > Monitoring Dashboards | Application Real-Time Monitoring Service (ARMS) | AliyunARMSFullAccess / AliyunARMSReadOnlyAccess | arms:InstallAddon | * | Instala um add-on. |
Inspections and Diagnostics > Cluster Inspections e Diagnostics | Resource Access Management (RAM) | AliyunRAMFullAccess / AliyunRAMReadOnlyAccess | ram:GetRole | acs:ram:::role/aliyuncisdefaultrole | Obtém a função AliyunCISDefaultRole, necessária para diagnóstico de falhas e inspeções de cluster. |
Inspections and Diagnostics > Cluster Check > Logs | Simple Log Service (SLS) | AliyunLogFullAccess | log:GetDashboard | * | Obtém e exibe logs. |
log:ListDashboard | * | ||||
log:ListLogStores | * | ||||
log:ListSavedSearch | * | ||||
log:GetLogStoreLogs | * | ||||
log:GetSavedSearch | * | Obtém informações sobre eventos de log. | |||
log:GetIndex | * | Necessário para instruções de consulta. | |||
log:UpdateIndex | * | ||||
log:GetLogStore | * | ||||
log:CreateDashboardSharing | * | Cria compartilhamentos sem senha. | |||
Operations > Log Center > Control Plane Component Logs | AliyunLogFullAccess / AliyunLogReadOnlyAccess / AliyunLogReadOnlyAccess | log:ListProject | * | Lista projetos que contêm logs. | |
Operations > Log Center > Network Component Logs | AliyunLogFullAccess | log:GetProjectLogs | * | Necessário para gerencie logs do ALB Ingress. | |
log:GetResourceRecord | * | ||||
log:CreateResourceRecord | * | ||||
log:UpdateResourceRecord | * | ||||
Security > Security Monitoring | Security Center | AliyunYundunSASFullAccess | yundun-sas:DescribeVersionConfig | * | Descreve a edição do Security Center adquirida. |
yundun-sas:GetClusterSuspEventStatistics | * | Obtém estatísticas de alertas de segurança. | |||
yundun-sas:DescribeClusterVulStatistics | * | Obtém estatísticas sobre riscos de vulnerabilidade. | |||
yundun-sas:GetClusterCheckItemWarningStatistics | * | Obtém estatísticas sobre riscos de linha de base. | |||
yundun-sas:GetInterceptionSummary | * | Obtém estatísticas resumidas para alertas de firewall de contêiner. | |||
yundun-sas:ListGroups | * | Lista grupos de servidores. | |||
yundun-sas:ListAccountsInResourceDirectory | * | Necessário para operações de alerta de segurança. | |||
yundun-sas:DescribeMonitorAccounts | * | ||||
yundun-sas:DescribeSuspEvents | * | ||||
yundun-sas:DescribeGroupedVul | * | Necessário para gerenciamento de riscos de vulnerabilidade. | |||
yundun-sas:DescribeVulExportInfo | * | ||||
yundun-sas:ExportVul | * | ||||
yundun-aegis:DescribeVulNumStatistics | * | ||||
yundun-sas:DescribeGroupedInstances | * | ||||
yundun-sas:DescribeFixUsedCount | * | ||||
yundun-sas:DescribeServiceLinkedRoleStatus | * | ||||
yundun-sas:DescribeVulConfig | * | ||||
yundun-sas:DescribeVulList | * | ||||
yundun-sas:DescribeRiskType | * | Necessário para gerenciamento de riscos de linha de base. | |||
yundun-sas:ListCheckItemWarningSummary | * | ||||
yundun-sas:ListInterceptionHistory | * | ||||
yundun-sas:ListClusterInterceptionConfig | * | ||||
yundun-sas:GetAssetDetailByUuid | * | ||||
yundun-sas:ListPluginForUuid | * | ||||
yundun-sas:ValidateHcWarnings | * | ||||
yundun-sas:DescribeCheckWarningMachines | * | ||||
yundun-sas:IgnoreCheckItems | * | ||||
yundun-sas:ListCheckItemWarningMachine | * | Necessário para operações de alerta de firewall de contêiner. | |||
Volumes > Create CNFS File System | Object Storage Service (OSS) | AliyunOSSFullAccess / AliyunOSSReadOnlyAccess | oss:ListBucketsByRegion | * | Necessário para selecionar um OSS Bucket quando o tipo de sistema de arquivos está definido como OSS. |
Backup de aplicação | oss:ListBucketsByRegion | * | Criar um cofre de backup > Selecionar um OSS Bucket | ||
Authorizations > RAM Users | Resource Access Management (RAM) | AliyunRAMFullAccess / AliyunRAMReadOnlyAccess | ram:ListUserBasicInfos | * | Lista informações básicas de todos os usuários RAM. |
Authorizations > RAM Role | ram:ListRoles | * | Lista todas as funções RAM. |