As permissões padrão da WorkerRolePolicy para nós em clusters gerenciados do Container Service for Kubernetes (ACK) são amplas. Para fortalecer o isolamento de segurança dos nós de clusters gerenciados em cenários multilocatários, o ACK restringiu as permissões associadas às funções RAM desses nós.
Autorização de função
Após a convergência, as permissões originais da função RAM não incluem mais as políticas usadas pelos componentes complementares do sistema de cluster. O ACK atribui funções de sistema dedicadas a cada componente complementar. Ao criar um cluster gerenciado no console do ACK após essa alteração, o sistema solicitará a autorização dessas funções de sistema. Use sua conta Alibaba Cloud ou um usuário RAM com as permissões
ou
. Clique em
Go to RAM console
.

Na parte inferior da página de autorização em lote, clique em Confirm Authorization Policy. Em seguida, faça login novamente no Console de Gerenciamento do Container Service para crie seu cluster.

Essa autorização em lote concede as seguintes funções de sistema, que oferecem suporte a chamadas de OpenAPI dos componentes complementares do cluster:
AliyunCSManagedLogRole
AliyunCSManagedCmsRole
AliyunCSManagedCsiRole
AliyunCSManagedVKRole
AliyunCSManagedNetworkRole
AliyunCSManagedArmsRole
A política RAM padrão da WorkerRole após a convergência tem a seguinte definição:
{
"Version": "1",
"Statement": [{
"Action": [
"ecs:DescribeInstanceAttribute",
"ecs:DescribeInstanceTypesNew",
"ecs:DescribeInstances"
],
"Resource": [
"*"
],
"Effect": "Allow"
},
{
"Action": [
"log:GetProject",
"log:GetLogStore",
"log:GetConfig",
"log:GetMachineGroup",
"log:GetAppliedMachineGroups",
"log:GetAppliedConfigs",
"log:GetIndex",
"log:GetSavedSearch",
"log:GetDashboard",
"log:GetJob"
],
"Resource": [
"*"
],
"Effect": "Allow"
},
{
"Action": [
"cr:GetAuthorizationToken",
"cr:ListInstanceEndpoint",
"cr:PullRepository"
],
"Resource": [
"*"
],
"Effect": "Allow"
}
]
}