Todos os produtos
Search
Central de documentação

:Grant permissions to the MSE Ingress Controller

Última atualização: Jun 27, 2026

Para acessar um Service em um cluster ACK por meio de um Ingress do MSE, conceda ao Controlador de Ingress do MSE as permissões necessárias para acesso ao MSE antes de implantar o Service. Este tópico descreve como conceder permissões ao Controlador de Ingress do MSE para um cluster gerenciado pelo ACK e um cluster dedicado do ACK.

Conceder permissões ao controlador de Ingress do MSE para um cluster gerenciado pelo ACK ou um cluster serverless do ACK

Você pode conceder permissões a um controlador de Ingress do MSE em um cluster gerenciado pelo ACK ou em um cluster serverless do ACK de duas formas.

  • Para usar um Ingress do MSE em um cluster gerenciado pelo ACK ou cluster serverless do ACK existente, consulte o Método 1 e conceda as permissões necessárias.

  • Para usar um Ingress do MSE durante a criação de um novo cluster gerenciado pelo ACK ou cluster serverless do ACK, siga o Método 2 e realize a autorização.

Método 1: Conceder permissões ao controlador de Ingress do MSE no Gerenciamento de Componentes

Ao instalar o controlador de Ingress do MSE no Gerenciamento de Componentes, o sistema verifica as permissões automaticamente. Se a pré-verificação falhar, siga estas etapas para conceder as permissões necessárias.

  1. Passe o ponteiro sobre a mensagem Precheck failed e clique em Visualize Check Report.

  2. Na página Check Report, clique na caixa vermelha na coluna Abnormal e, em seguida, clique no link no painel exibido.

    Nos resultados da verificação de Cluster Authorization, a linha ManagedRamRole apresenta um erro. Clique no ícone de caixa à esquerda da linha para expandir o painel de detalhes. A mensagem de erro para AliyunCSManagedMseRole é "RamRole does not exist". Um link de autorização está disponível na correção recomendada.

  3. Na página Access Control Quick Authorization, clique em Confirme Authorization.

    Essa ação concede as funções AliyunServiceRoleForMSE e AliyunCSManagedMseRole. A política de acesso associada é a AliyunCSManagedMseRolePolicy, uma política de sistema.

  4. Instale o componente novamente.

Método 2: Conceder permissões ao controlador de Ingress do MSE durante a criação de um cluster

  1. Ao instalar o controlador de Ingress do MSE durante a criação de um novo cluster, vá até a seção Dependency Check da etapa Confirm Configuration. Verifique se o Status da MSE Ingress Role Authorization Check está como Passed. Caso o Status seja Failed, clique em Acesse Authorization.

  2. Na página Access Control Quick Authorization, clique em Confirme Authorization.

    Essa ação cria as funções vinculadas ao serviço AliyunServiceRoleForMSE e AliyunCSManagedMseRole. A política de acesso associada é a AliyunCSManagedMseRolePolicy.

  3. Após concluir a autorização, retorne à página Confirm Configuration e clique em Recheck. Depois que a verificação for aprovada, clique em Crie Cluster.

Conceder permissões ao controlador de Ingress do MSE em um cluster dedicado do ACK

  1. Faça login no console do Container Service.

  2. No painel de navegação à esquerda, clique em Cluster List e, em seguida, clique no nome do cluster de destino.

  3. Na página Cluster Information, na seção Cluster Resources da aba Basic Information, clique no link à direita de Worker RAM Role.

  4. No console do RAM, adicione a permissão AliyunMSEFullAccess à função.

    1. Na aba Permissions da página Role, clique em Grant Permission.

    2. Na página Grant Permission, selecione System Policy na lista suspensa da seção Access Policy. Em seguida, insira o nome da política de acesso na caixa de pesquisa para buscar por correspondência parcial.

      Por exemplo, digite mse para encontrar a AliyunMSEFullAccess.

      À direita da caixa de pesquisa de políticas de acesso, filtre os resultados selecionando System Policy como tipo de política.

    3. Selecione a política de acesso AliyunMSEFullAccess e clique em OK para conceder a permissão.

      Verifique se a permissão AliyunMSEFullAccess foi adicionada com sucesso à função.

      Na página de detalhes da função, clique na aba Permissions. Na lista de políticas de acesso, confirme que a política de sistema AliyunMSEFullAccess foi adicionada. O escopo do recurso está no nível da conta.

  5. No namespace mse-ingress-controller do cluster de destino, localize a aplicação ack-mse-ingress-controller, clique em image na coluna Actions, selecione Redeploy e clique em OK.

    Após a conclusão da nova implantação, clique na aplicação ack-mse-ingress-controller e confirme se o pod recriado está no estado Running.

(Opcional) Criar uma política de acesso do SLS e conceder permissões relacionadas ao SLS ao cluster

Para ativar o serviço de entrega de logs do Simple Log Service (SLS) em um gateway nativo da nuvem do MSE usando MseIngressConfig, conceda permissões adicionais relacionadas ao SLS para a função Worker RAM dos recursos do cluster.

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha .

  3. Na página Policies, clique em Crie Policy.

  4. Na página Create Policy, clique na aba Script Editor, insira o seguinte documento de política e clique em Continue to edit basic information.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "log:CloseProductDataCollection",
                    "log:OpenProductDataCollection",
                    "log:GetProductDataCollection"
                ],
                "Resource": [
                    "acs:mse:*:*:instance/*",
                    "acs:log:*:*:project/*/logstore/mse_*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": "ram:PassRole",
                "Resource": "acs:ram::*:role/aliyunserviceroleforslsaudit",
                "Effect": "Allow"
            },
            {
                "Action": "ram:CreateServiceLinkedRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": "audit.log.aliyuncs.com"
                    }
                }
            }
        ]
    }
  5. Na página Create Policy, especifique um Policy Name e uma Note, e clique em OK.

  6. Conceda permissões relacionadas ao SLS para a Worker RAM role dos recursos do cluster.

    1. Faça login no console do Container Service.

    2. No painel de navegação à esquerda, clique em Cluster List e, em seguida, clique no nome do cluster de destino.

    3. Na página Cluster Information, na seção Cluster Resources da aba Basic Information, clique no link à direita de Worker RAM Role.

    4. No console do RAM, adicione a permissão relacionada ao SLS à função.

      1. Na aba Permissions da página Role, clique em Grant Permission.

      2. Na página Grant Permission, selecione Custom Policy na lista suspensa da seção Access Policy. Em seguida, insira o nome da política de acesso criada na caixa de pesquisa para buscar por correspondência parcial.

        Nota

        O nome da política de acesso do SLS corresponde ao nome definido durante a criação da política.

        Defina o Resource Scope como Account Level e confirme se a Authorized Entity é a função worker correta.

      3. Selecione a política de acesso de destino e clique em OK para conceder a permissão.

Documentos relacionados