Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:[Alteração no Produto] Comunicado: Convergência de permissões de funções RAM para clusters gerenciados do ACK

Última atualização: Jun 27, 2026

As permissões padrão da WorkerRolePolicy para nós em clusters gerenciados do Container Service for Kubernetes (ACK) são amplas. Para fortalecer o isolamento de segurança dos nós de clusters gerenciados em cenários multilocatários, o ACK restringiu as permissões associadas às funções RAM desses nós.

Autorização de função

Após a convergência, as permissões originais da função RAM não incluem mais as políticas usadas pelos componentes complementares do sistema de cluster. O ACK atribui funções de sistema dedicadas a cada componente complementar. Ao criar um cluster gerenciado no console do ACK após essa alteração, o sistema solicitará a autorização dessas funções de sistema. Use sua conta Alibaba Cloud ou um usuário RAM com as permissões

AliyunRAMFullAccess

ou

AdministratorAccess

. Clique em

Go to RAM console

.

Nota

Se você usar a OpenAPI para crie um cluster, use o

link de autorização

para autorizar.

角色授权

Na parte inferior da página de autorização em lote, clique em Confirm Authorization Policy. Em seguida, faça login novamente no Console de Gerenciamento do Container Service para crie seu cluster.

角色授权

Essa autorização em lote concede as seguintes funções de sistema, que oferecem suporte a chamadas de OpenAPI dos componentes complementares do cluster:

  • AliyunCSManagedLogRole

  • AliyunCSManagedCmsRole

  • AliyunCSManagedCsiRole

  • AliyunCSManagedVKRole

  • AliyunCSManagedNetworkRole

  • AliyunCSManagedArmsRole

A política RAM padrão da WorkerRole após a convergência tem a seguinte definição:

{
  "Version": "1",
  "Statement": [{
      "Action": [
        "ecs:DescribeInstanceAttribute",
        "ecs:DescribeInstanceTypesNew",
        "ecs:DescribeInstances"
      ],
      "Resource": [
        "*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
        "log:GetProject",
        "log:GetLogStore",
        "log:GetConfig",
        "log:GetMachineGroup",
        "log:GetAppliedMachineGroups",
        "log:GetAppliedConfigs",
        "log:GetIndex",
        "log:GetSavedSearch",
        "log:GetDashboard",
        "log:GetJob"
      ],
      "Resource": [
        "*"
      ],
      "Effect": "Allow"
    },
    {
      "Action": [
       "cr:GetAuthorizationToken",
       "cr:ListInstanceEndpoint",
       "cr:PullRepository"
      ],  
      "Resource": [
        "*"
      ],
      "Effect": "Allow"
     }
  ]
}