O Container Intelligent Service (CIS) precisa acessar suas instâncias do Elastic Compute Service (ECS), Virtual Private Cloud (VPC), instâncias do Server Load Balancer (SLB) e outros recursos para executar diagnósticos e inspeções de cluster. A função de serviço AliyunCISDefaultRole concede esse acesso. Atribua essa função uma única vez para que o CIS possa chamar as APIs necessárias e inspecionar e diagnosticar seus clusters ACK.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma conta Alibaba Cloud ou um usuário do Resource Access Management (RAM) com permissões de administrador
Atribuir a função de serviço
Se você já usou o CIS anteriormente, a função AliyunCISDefaultRole pode estar atribuída. Para confirmar, verifique se consegue acessar os diagnósticos e as inspeções de cluster no console do CIS sem receber solicitações de autorização.
Acesse o console do CIS.
Clique em Go to RAM authorization para abrir a página de Autorização de Acesso a Recursos na Nuvem e clique em Agree to Authorization.
Após concluir a autorização, atualize a página do console do CIS para começar a usar os diagnósticos e as inspeções.
Permissões concedidas pela AliyunCISDefaultRole
As tabelas a seguir listam todas as permissões concedidas ao CIS por meio da AliyunCISDefaultRole.
Permissões relacionadas ao ECS
Permissões relacionadas à VPC
Essas permissões permitem que o CIS inspecione a topologia da VPC, roteamento, gateways NAT e listas de controle de acesso (ACLs) de rede para diagnósticos de rede.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta suas VPCs |
Identificar a VPC associada ao cluster |
|
|
Consulta a configuração de uma VPC |
Inspecionar configurações da VPC durante diagnósticos de rede |
|
|
Consulta seus vSwitches |
Listar vSwitches usados pelos nós do cluster |
|
|
Consulta os detalhes de um vSwitch |
Inspecionar a configuração do vSwitch e endereços IP disponíveis |
|
|
Consulta tabelas de rotas |
Listar tabelas de rotas associadas à VPC do cluster |
|
|
Consulta entradas de rota |
Inspecionar regras de roteamento para diagnósticos de caminho de rede |
|
|
Consulta gateways NAT em uma região |
Verificar a configuração do gateway NAT para diagnósticos de tráfego de saída |
|
|
Consulta endereços IP elásticos (EIPs) em uma região |
Inspecionar vinculações de EIP para diagnósticos de acesso público |
|
|
Consulta informações da tabela de rotas |
Recuperar dados detalhados da tabela de rotas |
|
|
Consulta entradas SNAT |
Inspecionar regras SNAT para diagnósticos de conectividade de saída |
|
|
Consulta ACLs de rede |
Listar ACLs de rede que podem afetar o tráfego do cluster |
|
|
Consulta os detalhes de uma ACL de rede |
Inspecionar regras de ACL para diagnósticos de rede |
Permissões relacionadas ao SLB
O CIS usa essas permissões para inspecionar instâncias do Server Load Balancer (SLB), configurações de listener, grupos de servidores backend e status de integridade para diagnósticos de balanceador de carga.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta suas instâncias SLB |
Identificar instâncias SLB associadas aos serviços do cluster |
|
|
Consulta os detalhes de uma instância SLB |
Inspecionar a configuração do SLB durante diagnósticos |
|
|
Consulta grupos vServer |
Listar grupos de servidores backend para serviços do cluster |
|
|
Consulta os detalhes de um grupo vServer |
Inspecionar a configuração do grupo de servidores backend |
|
|
Consulta a configuração de um listener TCP |
Inspecionar configurações do listener TCP para diagnósticos |
|
|
Consulta a configuração de um listener UDP |
Inspecionar configurações do listener UDP para diagnósticos |
|
|
Consulta ACLs de rede |
Listar ACLs aplicadas aos listeners do SLB |
|
|
Consulta a configuração de uma ACL de rede |
Inspecionar regras de ACL aplicadas aos listeners do SLB |
|
|
Consulta os listeners de uma instância SLB |
Listar todos os listeners de uma determinada instância SLB |
|
|
Consulta o status de integridade dos servidores backend |
Verificar a integridade dos servidores backend durante diagnósticos |
Permissões relacionadas ao Simple Log Service
O CIS usa esta permissão para acessar metadados do Logstore para diagnósticos baseados em logs.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta os detalhes de um Logstore |
Acessar dados de log para diagnósticos de cluster |
Permissões relacionadas ao ACK
O CIS usa essas permissões para inspecionar detalhes de clusters ACK, pools de nós, tarefas e status de atualização de componentes.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta os detalhes de um cluster ACK |
Recuperar a configuração do cluster para diagnósticos |
|
|
Consulta todos os recursos em um cluster ACK |
Inventariar recursos do cluster durante inspeções |
|
|
Consulta tarefas em um cluster ACK |
Monitorar o status das tarefas do cluster durante diagnósticos |
|
|
Consulta informações de tarefas em um cluster ACK |
Recuperar detalhes de tarefas específicas do cluster |
|
|
Consulta todos os pools de nós em um cluster ACK |
Inspecionar a configuração e o status dos pools de nós |
|
|
Consulta vulnerabilidades de pool de nós em um cluster ACK |
Identificar vulnerabilidades de segurança nos pools de nós |
|
|
Consulta o progresso de atualização dos componentes do cluster |
Verificar o status de atualização de componentes durante inspeções |
Permissões relacionadas ao Elastic Container Instance
Essas permissões permitem que o CIS inspecione pods do Elastic Container Instance (ECI) e execute comandos de diagnóstico em contêineres serverless.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta informações sobre pods no Elastic Container Instance (ECI) |
Inspecionar configurações e status de pods ECI |
|
|
Executa um script shell em uma instância de contêiner elástico |
Executar scripts de diagnóstico em contêineres serverless |
|
|
Consulta o resultado da execução de um comando |
Recuperar a saída de comandos de diagnóstico de pods ECI |
|
|
Consulta privilégios e cotas em uma região |
Verificar o uso de cotas do ECI durante diagnósticos |
Permissões relacionadas ao CloudMonitor
O CIS usa essas permissões para recuperar métricas de monitoramento e dados de alerta para diagnósticos de desempenho e integridade.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta dados de monitoramento coletados durante um período |
Recuperar dados históricos de métricas para diagnósticos |
|
|
Consulta os dados de monitoramento mais recentes de uma métrica |
Obter valores atuais de métricas durante inspeções |
|
|
Consulta descrições de métricas suportadas pelo CloudMonitor |
Listar métricas disponíveis para análise de diagnóstico |
|
|
Consulta dados de monitoramento ordenados de um serviço Alibaba Cloud |
Identificar principais consumidores de recursos durante diagnósticos |
|
|
Consulta métricas suportadas pelo CloudMonitor |
Recuperar metadados de métricas para consultas de diagnóstico |
|
|
Consulta dados de monitoramento de um serviço Alibaba Cloud |
Recuperar dados de métricas ordenados para análise |
|
|
Consulta metadados de métricas |
Listar metadados para métricas disponíveis |
|
|
Consulta projetos de meta de métricas |
Listar projetos de métricas para diagnósticos direcionados |
|
|
Consulta dados de monitoramento de serviços Alibaba Cloud |
Recuperar dados de métricas para múltiplos serviços |
|
|
Consulta os dados de monitoramento mais recentes para métricas |
Obter os valores de métricas mais recentes |
|
|
Consulta dados de monitoramento de uma métrica específica |
Recuperar dados de séries temporais para uma métrica específica |
|
|
Consulta descrições de métricas suportadas pelo CloudMonitor |
Listar descrições de métricas para referência de diagnóstico |
|
|
Consulta métricas suportadas pelo CloudMonitor |
Acessar definições de métricas para análise de diagnóstico |
|
|
Consulta alertas recentes |
Recuperar histórico de alertas durante inspeções de integridade |
|
|
Consulta os detalhes de um evento de sistema |
Inspecionar eventos de sistema relacionados a recursos do cluster |
|
|
Consulta a descrição de uma métrica do CloudMonitor |
Recuperar metadados de métricas de streaming |
Permissões relacionadas ao Quota Center
O CIS usa essas permissões para verificar cotas de serviço durante diagnósticos e identificar se limites de cota afetam as operações do cluster.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta serviços Alibaba Cloud que suportam o Quota Center |
Listar serviços cujas cotas podem ser inspecionadas |
|
|
Consulta cotas de um serviço Alibaba Cloud |
Recuperar limites de cota para serviços relacionados ao cluster |
|
|
Consulta dimensões de cota suportadas por um serviço Alibaba Cloud |
Acessar dados de cota específicos por dimensão |
|
|
Consulta os detalhes de uma cota |
Inspecionar um valor de cota específico e seu uso |
|
|
Consulta os detalhes de uma dimensão de cota |
Recuperar detalhes de cota para uma dimensão específica |
Permissões relacionadas ao RAM
O CIS usa esta permissão para verificar se as políticas anexadas à AliyunCISDefaultRole estão configuradas corretamente.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta políticas anexadas a uma função RAM |
Verificar se a função de serviço possui as políticas necessárias |
Permissões relacionadas à Application Troubleshooting Platform
Essas permissões permitem que o CIS carregue e analise arquivos de diagnóstico na Application Troubleshooting Platform (ATP) para análises aprofundadas de causa raiz.
|
Permissão |
Descrição |
Finalidade |
|
|
Consulta informações sobre um arquivo de análise na Application Troubleshooting Platform (ATP) |
Recuperar metadados de arquivos de diagnóstico da ATP |
|
|
Analisa arquivos na ATP |
Acionar análise automatizada de arquivos de diagnóstico |
|
|
Carrega arquivos para a ATP usando o Object Storage Service (OSS) |
Enviar arquivos de diagnóstico para a ATP via OSS |
|
|
Carrega arquivos para a ATP especificando URLs |
Enviar arquivos de diagnóstico para a ATP por URL |