Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Conceder permissões RBAC a um usuário RAM ou função RAM

Última atualização: Jun 27, 2026

As políticas de sistema do RAM controlam apenas as permissões para ações em recursos de cluster do ACK One, como criar instâncias ou visualizar listas de instâncias. Para gerenciar recursos Kubernetes dentro de um cluster, como criar GitOps Applications ou Argo Workflows, o usuário RAM ou a função RAM também precisa de permissões de Role-Based Access Control (RBAC) para esse cluster e seus namespaces. Este tópico descreve como conceder essas permissões.

Observações de uso

Somente uma conta Alibaba Cloud, o criador do cluster ou um usuário RAM com permissões de administrador de cluster pode conceder permissões a um usuário RAM ou função RAM específico. Usuários RAM comuns não podem conceder permissões.

Pré-requisitos

Permissões RBAC suportadas pelo ACK One

Permissões RBAC para Fleet

Função RBAC

Descrição

admin (administrador)

Concede permissões de leitura e escrita em todos os recursos com escopo de cluster e em recursos de todos os namespaces.

dev (desenvolvedor)

Concede permissões de leitura e escrita em recursos dentro de namespaces selecionados.

gitops-dev (desenvolvedor GitOps)

Concede permissões de leitura e escrita em recursos de aplicação no namespace argocd.

Recursos com escopo de cluster e escopo de namespace

  • Recursos com escopo de cluster

    Kind

    apiVersion

    Namespace

    v1

    Managedcluster

    cluster.open-cluster-management.io

    MseIngressConfig

    mse.alibabacloud.com/v1alpha1

    IngressClass

    networking.k8s.io/v1

  • Recursos com escopo de namespace

    Kind

    apiVersion

    Deployment

    apps/v1

    Service

    v1

    Ingress

    networking.k8s.io/v1

    ConfigMap

    v1

    Secret

    v1

    StatefulSet

    apps/v1

    PersistentVolumeClaim

    v1

    ServiceExport

    multicluster.x-k8s.io/v1alpha1

    ServiceImport

    multicluster.x-k8s.io/v1alpha1

    HorizontalPodAutoscaler

    autoscaling/v1

    Application

    ApplicationSet

    Appproject

    argoproj.io

    Workflow

    argoproj.io

    Application

    core.oam.dev

  • Recursos de aplicação no namespace argocd

    Kind

    apiVersion

    Application

    argoproj.io

Permissões RBAC para clusters de workflow

Função RBAC

Descrição

admin (administrador)

Concede permissões de leitura e escrita em todos os recursos com escopo de cluster e em recursos de todos os namespaces.

dev (desenvolvedor)

Concede permissões de leitura e escrita em recursos dentro de namespaces selecionados.

Recursos com escopo de cluster e escopo de namespace

  • Recursos com escopo de cluster

    Kind

    apiVersion

    Namespace

    v1

    PersistentVolumes

    v1

    ImageCaches

    eci.alibabacloud.com

  • Recursos com escopo de namespace

    Kind

    apiVersion

    ConfigMap

    v1

    Secret

    v1

    ServiceAccount

    v1

    PersistentVolumeClaim

    v1

    Pod

    v1

    Workflow

    WorkflowTemplate

    CronWorkflow

    argoproj.io

    EventSource

    EventBus

    Sensor

    argoproj.io

Permissões RBAC para clusters registrados

Para mais informações, consulte Funções RBAC predefinidas para clusters registrados.

Conceder permissões RBAC para Fleet

Usar o console

  1. Faça login no console do ACK One.

  2. No painel de navegação à esquerda, escolha Fleet > Permissions.

  3. Na página Permissions, clique em na aba Fleet e, em seguida, clique em na aba RAM User.

  4. Localize o usuário RAM a ser autorizado e clique em Manage Permissions na coluna Actions.

  5. Na caixa de diálogo exibida, selecione a RAM Role e o Namespace desejados e clique em OK.

Usar a CLI

Grant admin role

aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType cluster --RoleName admin

Grant dev role

aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType namespace --Namespace default --RoleName dev

Grant gitops-dev role

aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType namespace --Namespace argocd --RoleName gitops-dev

Parâmetros

Parâmetro

Tipo

Obrigatório

Descrição

UserId

string

Sim

O ID do usuário RAM.

ClusterId

string

Sim

O ID da instância Fleet de destino.

RoleType

string

Sim

O tipo de autorização. Valores válidos:

  • cluster: As permissões têm escopo na instância Fleet.

  • namespace: As permissões têm escopo em um namespace.

    Nota
    • O tipo de autorização para permissões de administrador deve ser o escopo de instância Fleet cluster, não podendo ser o escopo de namespace.

    • O tipo de autorização para as permissões dev e gitops-dev deve ser o escopo namespace, não o escopo de instância Fleet.

RoleName

string

Sim

O nome da função predefinida. Valores válidos:

  • admin: administrador.

  • dev: desenvolvedor.

  • gitops-dev: desenvolvedor GitOps.

Namespace

string

Não

O nome do namespace.

Nota
  • Este parâmetro é obrigatório se RoleType estiver definido como namespace.

  • Quando a dimensão de autorização é namespace e o tipo de função é desenvolvedor GitOps, defina o nome do namespace como argocd.

  • Este parâmetro não é necessário se RoleType estiver definido como cluster.

Conceder permissões RBAC para um cluster de workflow

Usar a CLI

Grant admin role

aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType cluster --RoleName admin

Grant dev role

aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType namespace --Namespace default --RoleName dev

Parâmetros

Parâmetro

Tipo

Obrigatório

Descrição

UserId

string

Sim

O ID do usuário RAM.

ClusterId

string

Sim

O ID do workflow cluster de destino.

RoleType

string

Sim

O tipo de autorização. Valores válidos:

  • cluster: As permissões têm escopo no cluster.

  • namespace: As permissões têm escopo em um namespace.

Nota
  • Para conceder a função admin, defina este parâmetro como cluster.

  • O tipo de autorização para permissões dev deve ser namespace, que é um escopo de nível de namespace, não podendo ser um escopo de nível de cluster.

RoleName

string

Sim

O nome da função predefinida. Valores válidos:

  • admin: administrador.

  • dev: desenvolvedor.

Namespace

string

Não

O nome do namespace.

    Nota

    Este parâmetro é obrigatório se RoleType estiver definido como namespace.

    Este parâmetro não é necessário se RoleType estiver definido como cluster.

Operações relacionadas

Atualizar permissões RBAC

aliyun adcp UpdateUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType cluster --RoleName dev

Consultar permissões RBAC

aliyun adcp DescribeUserPermissions --UserId 1159648454******

Revogar permissões RBAC

aliyun adcp DeleteUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476******