As políticas de sistema do RAM controlam apenas as permissões para ações em recursos de cluster do ACK One, como criar instâncias ou visualizar listas de instâncias. Para gerenciar recursos Kubernetes dentro de um cluster, como criar GitOps Applications ou Argo Workflows, o usuário RAM ou a função RAM também precisa de permissões de Role-Based Access Control (RBAC) para esse cluster e seus namespaces. Este tópico descreve como conceder essas permissões.
Observações de uso
Somente uma conta Alibaba Cloud, o criador do cluster ou um usuário RAM com permissões de administrador de cluster pode conceder permissões a um usuário RAM ou função RAM específico. Usuários RAM comuns não podem conceder permissões.
Pré-requisitos
Primeiro, conceda ao usuário RAM ou à função RAM permissões para operar em clusters ACK One. Para mais informações, consulte Conceder políticas de sistema a um usuário RAM ou função RAM.
Para conceder permissões usando a Alibaba Cloud CLI, instale a CLI (versão 3.0.159 ou posterior) e configure suas credenciais. Para mais informações, consulte Instalar a Alibaba Cloud CLI e Configurar credenciais.
Permissões RBAC suportadas pelo ACK One
Permissões RBAC para Fleet
|
Função RBAC |
Descrição |
|
admin (administrador) |
Concede permissões de leitura e escrita em todos os recursos com escopo de cluster e em recursos de todos os namespaces. |
|
dev (desenvolvedor) |
Concede permissões de leitura e escrita em recursos dentro de namespaces selecionados. |
|
gitops-dev (desenvolvedor GitOps) |
Concede permissões de leitura e escrita em recursos de aplicação no namespace argocd. |
Permissões RBAC para clusters de workflow
|
Função RBAC |
Descrição |
|
admin (administrador) |
Concede permissões de leitura e escrita em todos os recursos com escopo de cluster e em recursos de todos os namespaces. |
|
dev (desenvolvedor) |
Concede permissões de leitura e escrita em recursos dentro de namespaces selecionados. |
Permissões RBAC para clusters registrados
Para mais informações, consulte Funções RBAC predefinidas para clusters registrados.
Conceder permissões RBAC para Fleet
Usar o console
Faça login no console do ACK One.
No painel de navegação à esquerda, escolha .
Na página Permissions, clique em na aba Fleet e, em seguida, clique em na aba RAM User.
Localize o usuário RAM a ser autorizado e clique em Manage Permissions na coluna Actions.
Na caixa de diálogo exibida, selecione a RAM Role e o Namespace desejados e clique em OK.
Usar a CLI
Grant admin role
aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType cluster --RoleName admin
Grant dev role
aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType namespace --Namespace default --RoleName dev
Grant gitops-dev role
aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType namespace --Namespace argocd --RoleName gitops-dev
Conceder permissões RBAC para um cluster de workflow
Usar a CLI
Grant admin role
aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType cluster --RoleName admin
Grant dev role
aliyun adcp GrantUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType namespace --Namespace default --RoleName dev
Operações relacionadas
Atualizar permissões RBAC
aliyun adcp UpdateUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476****** --RoleType cluster --RoleName dev
Consultar permissões RBAC
aliyun adcp DescribeUserPermissions --UserId 1159648454******
Revogar permissões RBAC
aliyun adcp DeleteUserPermission --UserId 1159648454****** --ClusterId c6caf48c192f7476******