O modelo de permissões de ClusterRole dos componentes Prometheus agent e Entity Collector foi atualizado para aumentar a segurança e padronizar o gerenciamento de permissões no monitoramento de containers.
Essas alterações afetam tanto o plano de controle quanto o plano de dados.
Alterações no plano de dados do Prometheus agent
A partir da versão V1.1.35, as seguintes mudanças se aplicam às permissões do plano de dados do Prometheus agent:
A
arms-prometheus-oper3(ClusterRole) passa a se chamarcms-prometheus-operator-cluster-role(para cenários autogerenciados) oucms-prometheus-operator-managed-role(para cenários gerenciados). A política de acesso da nova função herda as configurações daarms-prometheus-oper3e concede ao Prometheus Operator permissões para ler recursos e gerencie workloads (como Deployments e Pods) em namespaces específicos.A
arms-pilot-prom-k8s(ClusterRole) foi descontinuada.A
arms-pilot-prom-k8s-arms_config(Role) agora se chamacms-prometheus-operator-rolee permite que o Prometheus Operator gerencie workloads em um namespace específico.A
arms-kube-state-metrics(ClusterRole) foi renomeada paracms-kube-meta-role(em cenários autogerenciados) oucms-kube-meta-managed-role(em cenários gerenciados). A política de acesso da nova função herda as definições daarms-kube-state-metricse concede aokube-state-metricspermissões para ler recursos do cluster.
Alterações no plano de dados do Entity Collector
A partir da versão v2.0.7, as permissões do plano de dados do Entity Collector gerenciado passaram pelas seguintes alterações:
A entity-collector-manager-role (ClusterRole) foi descontinuada. O Entity Collector gerenciado agora compartilha uma ClusterRole com o kube-state-metrics: cms-kube-meta-role ou cms-kube-meta-managed-role. Essa função compartilhada fornece as permissões de leitura necessárias nos recursos do cluster para gerar Meta Metrics e Entities.
Alterações no plano de controle do Cloud Monitor Integration Center
A partir de 10 de novembro de 2025, as permissões do plano de controle exigidas pelo Cloud Monitor Integration Center para clusters de containers foram atualizadas da seguinte forma:
Uma nova ClusterRole dedicada foi adicionada para as permissões do plano de controle necessárias ao CloudLens for Container: cloudmonitor-cms-integrationforcs-clusterrole. A função de serviço correspondente da Alibaba Cloud é a AliyunCmsIntegrationForCSRole. Para mais informações, consulte Permissões para coleta de dados do Cloud Monitor em clusters de containers e Autorização de acesso ao serviço para serviços de gerenciamento do Cloud Monitor em clusters de containers.