Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Conceder permissões

Última atualização: Jun 27, 2026

O Container Intelligent Service (CIS) precisa acessar suas instâncias do Elastic Compute Service (ECS), Virtual Private Cloud (VPC), instâncias do Server Load Balancer (SLB) e outros recursos para executar diagnósticos e inspeções de cluster. A função de serviço AliyunCISDefaultRole concede esse acesso. Atribua essa função uma única vez para que o CIS possa chamar as APIs necessárias e inspecionar e diagnosticar seus clusters ACK.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma conta Alibaba Cloud ou um usuário do Resource Access Management (RAM) com permissões de administrador

Atribuir a função de serviço

Se você já usou o CIS anteriormente, a função AliyunCISDefaultRole pode estar atribuída. Para confirmar, verifique se consegue acessar os diagnósticos e as inspeções de cluster no console do CIS sem receber solicitações de autorização.
  1. Acesse o console do CIS.

  2. Clique em Go to RAM authorization para abrir a página de Autorização de Acesso a Recursos na Nuvem e clique em Agree to Authorization.

  3. Após concluir a autorização, atualize a página do console do CIS para começar a usar os diagnósticos e as inspeções.

Permissões concedidas pela AliyunCISDefaultRole

As tabelas a seguir listam todas as permissões concedidas ao CIS por meio da AliyunCISDefaultRole.

Permissões relacionadas ao ECS

O CIS usa essas permissões para inspecionar configurações de instâncias ECS, grupos de segurança, interfaces de rede e largura de banda, além de executar comandos de diagnóstico durante inspeções ativas.

Permissão

Descrição

Finalidade

ecs:DescribeInstances

Consulta detalhes de uma ou mais instâncias ECS

Identificar nós do cluster e suas configurações

ecs:DescribeInstanceStatus

Consulta o status de uma ou mais instâncias ECS

Verificar a disponibilidade dos nós durante diagnósticos

ecs:DescribeInstanceTypes

Consulta os tipos de instância ECS disponíveis

Validar configurações de tipo de instância dos nós

ecs:DescribeInstanceTypeFamilies

Consulta as famílias de tipos de instância ECS disponíveis

Validar configurações de família de instância dos nós

ecs:DescribeInstanceAttribute

Consulta os detalhes de uma instância ECS específica

Inspecionar atributos individuais dos nós

ecs:CreateDiagnosticReport

Cria um relatório de diagnóstico de recursos

Executar diagnósticos no nível da instância

ecs:DescribeDiagnosticReports

Consulta relatórios de diagnóstico de recursos

Recuperar resultados de relatórios de diagnóstico

ecs:DescribeDiagnosticReportAttributes

Consulta os detalhes de um relatório de diagnóstico

Inspecionar detalhes do relatório de diagnóstico

ecs:DescribeDiagnosticMetricSets

Consulta conjuntos de métricas de diagnóstico

Acessar métricas de diagnóstico disponíveis

ecs:DescribeDiagnosticMetrics

Consulta métricas de diagnóstico

Recuperar dados de métricas de diagnóstico específicas

ecs:DescribeSecurityGroupAttribute

Consulta as regras de um grupo de segurança

Inspecionar regras de grupo de segurança para diagnósticos de rede

ecs:DescribeSecurityGroups

Consulta informações básicas sobre grupos de segurança

Listar grupos de segurança associados aos nós do cluster

ecs:DescribeSecurityGroupReferences

Verifica se regras de outros grupos de segurança referenciam um grupo de segurança

Detectar dependências de regras entre grupos

ecs:DescribeBandwidthLimitation

Consulta recursos de largura de banda

Verificar limites de largura de banda durante diagnósticos de rede

ecs:DescribeCloudAssistantStatus

Verifica se o Cloud Assistant Agent está instalado nas instâncias ECS

Confirmar a disponibilidade do Cloud Assistant antes de executar comandos

ecs:DescribeCommands

Consulta comandos do Cloud Assistant

Listar comandos de diagnóstico disponíveis nos nós

ecs:DescribeInvocationResults

Consulta os resultados da execução de comandos do Cloud Assistant em instâncias ECS

Recuperar a saída de comandos durante diagnósticos ativos

ecs:DescribeNetworkInterfaces

Consulta interfaces de rede elásticas (ENIs)

Inspecionar configurações de ENI para diagnósticos de rede

ecs:CreateCommand

Cria um comando do Cloud Assistant

Criar scripts de diagnóstico para inspeções ativas

ecs:InvokeCommand

Aciona um comando do Cloud Assistant em uma ou mais instâncias ECS

Executar comandos de diagnóstico nos nós durante inspeções ativas

ecs:StopInvocation

Interrompe um comando do Cloud Assistant em execução em uma ou mais instâncias ECS

Cancelar comandos de diagnóstico, se necessário

ecs:RunCommand

Executa um comando shell, PowerShell ou batch em instâncias ECS

Executar scripts de diagnóstico diretamente nos nós

Permissões relacionadas à VPC

Essas permissões permitem que o CIS inspecione a topologia da VPC, roteamento, gateways NAT e listas de controle de acesso (ACLs) de rede para diagnósticos de rede.

Permissão

Descrição

Finalidade

vpc:DescribeVpcs

Consulta suas VPCs

Identificar a VPC associada ao cluster

vpc:DescribeVpcAttribute

Consulta a configuração de uma VPC

Inspecionar configurações da VPC durante diagnósticos de rede

vpc:DescribeVSwitches

Consulta seus vSwitches

Listar vSwitches usados pelos nós do cluster

vpc:DescribeVSwitchAttributes

Consulta os detalhes de um vSwitch

Inspecionar a configuração do vSwitch e endereços IP disponíveis

vpc:DescribeRouteTableList

Consulta tabelas de rotas

Listar tabelas de rotas associadas à VPC do cluster

vpc:DescribeRouteEntryList

Consulta entradas de rota

Inspecionar regras de roteamento para diagnósticos de caminho de rede

vpc:DescribeNatGateways

Consulta gateways NAT em uma região

Verificar a configuração do gateway NAT para diagnósticos de tráfego de saída

vpc:DescribeEipAddresses

Consulta endereços IP elásticos (EIPs) em uma região

Inspecionar vinculações de EIP para diagnósticos de acesso público

vpc:DescribeRouteTables

Consulta informações da tabela de rotas

Recuperar dados detalhados da tabela de rotas

vpc:DescribeSnatTableEntries

Consulta entradas SNAT

Inspecionar regras SNAT para diagnósticos de conectividade de saída

vpc:DescribeNetworkAcls

Consulta ACLs de rede

Listar ACLs de rede que podem afetar o tráfego do cluster

vpc:DescribeNetworkAclAttributes

Consulta os detalhes de uma ACL de rede

Inspecionar regras de ACL para diagnósticos de rede

Permissões relacionadas ao SLB

O CIS usa essas permissões para inspecionar instâncias do Server Load Balancer (SLB), configurações de listener, grupos de servidores backend e status de integridade para diagnósticos de balanceador de carga.

Permissão

Descrição

Finalidade

slb:DescribeLoadBalancers

Consulta suas instâncias SLB

Identificar instâncias SLB associadas aos serviços do cluster

slb:DescribeLoadBalancerAttribute

Consulta os detalhes de uma instância SLB

Inspecionar a configuração do SLB durante diagnósticos

slb:DescribeVServerGroups

Consulta grupos vServer

Listar grupos de servidores backend para serviços do cluster

slb:DescribeVServerGroupAttribute

Consulta os detalhes de um grupo vServer

Inspecionar a configuração do grupo de servidores backend

slb:DescribeLoadBalancerTCPListenerAttribute

Consulta a configuração de um listener TCP

Inspecionar configurações do listener TCP para diagnósticos

slb:DescribeLoadBalancerUDPListenerAttribute

Consulta a configuração de um listener UDP

Inspecionar configurações do listener UDP para diagnósticos

slb:DescribeAccessControlLists

Consulta ACLs de rede

Listar ACLs aplicadas aos listeners do SLB

slb:DescribeAccessControlListAttribute

Consulta a configuração de uma ACL de rede

Inspecionar regras de ACL aplicadas aos listeners do SLB

slb:DescribeLoadBalancerListeners

Consulta os listeners de uma instância SLB

Listar todos os listeners de uma determinada instância SLB

slb:DescribeHealthStatus

Consulta o status de integridade dos servidores backend

Verificar a integridade dos servidores backend durante diagnósticos

Permissões relacionadas ao Simple Log Service

O CIS usa esta permissão para acessar metadados do Logstore para diagnósticos baseados em logs.

Permissão

Descrição

Finalidade

sls:GetLogStore

Consulta os detalhes de um Logstore

Acessar dados de log para diagnósticos de cluster

Permissões relacionadas ao ACK

O CIS usa essas permissões para inspecionar detalhes de clusters ACK, pools de nós, tarefas e status de atualização de componentes.

Permissão

Descrição

Finalidade

cs:DescribeClusterDetail

Consulta os detalhes de um cluster ACK

Recuperar a configuração do cluster para diagnósticos

cs:DescribeClusterResources

Consulta todos os recursos em um cluster ACK

Inventariar recursos do cluster durante inspeções

cs:DescribeTasks

Consulta tarefas em um cluster ACK

Monitorar o status das tarefas do cluster durante diagnósticos

cs:DescribeTaskInfo

Consulta informações de tarefas em um cluster ACK

Recuperar detalhes de tarefas específicas do cluster

cs:DescribeClusterNodePools

Consulta todos os pools de nós em um cluster ACK

Inspecionar a configuração e o status dos pools de nós

cs:DescribeNodePoolVuls

Consulta vulnerabilidades de pool de nós em um cluster ACK

Identificar vulnerabilidades de segurança nos pools de nós

cs:DescribeClusterAddonsUpgradeStatus

Consulta o progresso de atualização dos componentes do cluster

Verificar o status de atualização de componentes durante inspeções

Permissões relacionadas ao Elastic Container Instance

Essas permissões permitem que o CIS inspecione pods do Elastic Container Instance (ECI) e execute comandos de diagnóstico em contêineres serverless.

Permissão

Descrição

Finalidade

eci:DescribeContainerGroups

Consulta informações sobre pods no Elastic Container Instance (ECI)

Inspecionar configurações e status de pods ECI

eci:RunCommand

Executa um script shell em uma instância de contêiner elástico

Executar scripts de diagnóstico em contêineres serverless

eci:DescribeCommandResult

Consulta o resultado da execução de um comando

Recuperar a saída de comandos de diagnóstico de pods ECI

eci:ListUsage

Consulta privilégios e cotas em uma região

Verificar o uso de cotas do ECI durante diagnósticos

Permissões relacionadas ao CloudMonitor

O CIS usa essas permissões para recuperar métricas de monitoramento e dados de alerta para diagnósticos de desempenho e integridade.

Permissão

Descrição

Finalidade

cms:DescribeMetricData

Consulta dados de monitoramento coletados durante um período

Recuperar dados históricos de métricas para diagnósticos

cms:DescribeMetricLast

Consulta os dados de monitoramento mais recentes de uma métrica

Obter valores atuais de métricas durante inspeções

cms:DescribeMetricMetaList

Consulta descrições de métricas suportadas pelo CloudMonitor

Listar métricas disponíveis para análise de diagnóstico

cms:DescribeMetricTop

Consulta dados de monitoramento ordenados de um serviço Alibaba Cloud

Identificar principais consumidores de recursos durante diagnósticos

cms:QueryMetricMeta

Consulta métricas suportadas pelo CloudMonitor

Recuperar metadados de métricas para consultas de diagnóstico

cms:QueryMetricTop

Consulta dados de monitoramento de um serviço Alibaba Cloud

Recuperar dados de métricas ordenados para análise

cms:ListMetricMeta

Consulta metadados de métricas

Listar metadados para métricas disponíveis

cms:ListMetricMetaProject

Consulta projetos de meta de métricas

Listar projetos de métricas para diagnósticos direcionados

cms:QueryMetricData

Consulta dados de monitoramento de serviços Alibaba Cloud

Recuperar dados de métricas para múltiplos serviços

cms:QueryMetricLast

Consulta os dados de monitoramento mais recentes para métricas

Obter os valores de métricas mais recentes

cms:DescribeMetricList

Consulta dados de monitoramento de uma métrica específica

Recuperar dados de séries temporais para uma métrica específica

cms:QueryMetricList

Consulta descrições de métricas suportadas pelo CloudMonitor

Listar descrições de métricas para referência de diagnóstico

cms:MetricMeta

Consulta métricas suportadas pelo CloudMonitor

Acessar definições de métricas para análise de diagnóstico

cms:DescribeAlertLogList

Consulta alertas recentes

Recuperar histórico de alertas durante inspeções de integridade

cms:DescribeSystemEventAttribute

Consulta os detalhes de um evento de sistema

Inspecionar eventos de sistema relacionados a recursos do cluster

cms:GetMetricStreamMeta

Consulta a descrição de uma métrica do CloudMonitor

Recuperar metadados de métricas de streaming

Permissões relacionadas ao Quota Center

O CIS usa essas permissões para verificar cotas de serviço durante diagnósticos e identificar se limites de cota afetam as operações do cluster.

Permissão

Descrição

Finalidade

quotas:ListProducts

Consulta serviços Alibaba Cloud que suportam o Quota Center

Listar serviços cujas cotas podem ser inspecionadas

quotas:ListProductQuotas

Consulta cotas de um serviço Alibaba Cloud

Recuperar limites de cota para serviços relacionados ao cluster

quotas:ListProductQuotaDimensions

Consulta dimensões de cota suportadas por um serviço Alibaba Cloud

Acessar dados de cota específicos por dimensão

quotas:GetProductQuota

Consulta os detalhes de uma cota

Inspecionar um valor de cota específico e seu uso

quotas:GetProductQuotaDimension

Consulta os detalhes de uma dimensão de cota

Recuperar detalhes de cota para uma dimensão específica

Permissões relacionadas ao RAM

O CIS usa esta permissão para verificar se as políticas anexadas à AliyunCISDefaultRole estão configuradas corretamente.

Permissão

Descrição

Finalidade

ram:ListPoliciesForRole

Consulta políticas anexadas a uma função RAM

Verificar se a função de serviço possui as políticas necessárias

Permissões relacionadas à Application Troubleshooting Platform

Essas permissões permitem que o CIS carregue e analise arquivos de diagnóstico na Application Troubleshooting Platform (ATP) para análises aprofundadas de causa raiz.

Permissão

Descrição

Finalidade

grace:GetFile

Consulta informações sobre um arquivo de análise na Application Troubleshooting Platform (ATP)

Recuperar metadados de arquivos de diagnóstico da ATP

grace:AnalyzeFile

Analisa arquivos na ATP

Acionar análise automatizada de arquivos de diagnóstico

grace:UploadFileByOSS

Carrega arquivos para a ATP usando o Object Storage Service (OSS)

Enviar arquivos de diagnóstico para a ATP via OSS

grace:UploadFileByURL

Carrega arquivos para a ATP especificando URLs

Enviar arquivos de diagnóstico para a ATP por URL