Todos os produtos
Search
Central de documentação

Container Compute Service:Default roles of ACS

Última atualização: Jun 29, 2026

Ao ativar o Container Compute Service (ACS), o serviço precisa acessar outros recursos da Alibaba Cloud — como Virtual Private Cloud (VPC), elastic network interfaces (ENIs), Apsara File Storage NAS (NAS) e Server Load Balancer (SLB) — para criar clusters, gerenciar redes e coletar logs. Para conceder esse acesso, autorize um conjunto de funções padrão do sistema na conta de serviço do ACS.

Este tópico descreve cada função padrão, os serviços de nuvem abrangidos e as permissões específicas concedidas.

Permissões das funções padrão

O ACS utiliza 15 funções padrão. Cada uma tem escopo limitado a uma função específica do cluster.

Função

Escopo

Descrição

AliyunServiceRoleForAcc

Gerenciamento de cluster

Função vinculada ao serviço. O ACS assume esta função para acessar recursos no Container Service for Kubernetes (ACK), Elastic Compute Service (ECS), VPC, SLB e Application Real-Time Monitoring Service (ARMS) durante o gerenciamento do cluster.

AliyunCCCSIPluginRole

Armazenamento

Os clusters ACS assumem esta função para acessar discos em nuvem e serviços de armazenamento, como o NAS.

AliyunCCCCMServiceRole

Balanceamento de carga

Utilizada pelos clusters ACS para criar e gerenciar recursos de balanceamento de carga, incluindo SLB e Application Load Balancer (ALB), por meio do plugin Cloud Controller Manager (CCM).

AliyunCCNECRole

Rede

Permite que os clusters ACS acessem recursos de rede VPC e ECS, além de criar e gerenciar elastic IP addresses (EIPs).

AliyunCCKubernetesAuditRole

Logs de auditoria

Os clusters ACS assumem esta função para acessar o Simple Log Service (SLS) e coletar logs de auditoria do Kubernetes.

AliyunCCManagedLogRole

Logs de contêiner

Necessária para que os clusters ACS acessem o SLS e coletem logs de contêineres do ACS.

AliyunCCManagedArmsRole

Observabilidade

Habilita os clusters ACS a acessar o ARMS, coletar métricas de recursos de contêineres e monitorar o desempenho de aplicações.

AliyunCCCISDefaultRole

Verificações de integridade

Os clusters ACS usam esta função para acessar recursos ECS, ACK, VPC e SLB, executando verificações periódicas de integridade nos componentes do Kubernetes.

AliyunCCManagedAcrRole

Pull de imagens

Concede aos clusters ACS acesso ao Container Registry (ACR) para obter credenciais temporárias necessárias à inicialização de pods.

AliyunCCForResourceProviderRole

Criação de pods

Os clusters ACS assumem esta função para acessar recursos de nuvem durante a criação de pods.

AliyunCCManagedVirtualNodeRole

Nós virtuais

Utilizada pelos clusters ACS para acessar recursos de nuvem ao criar nós virtuais.

AliyunCCManagedACSBrokerRole

O&M de pods

Permite que os clusters ACS acessem recursos de nuvem ao recuperar informações de operações e manutenção de pods.

AliyunCCManagedMseRole

Malha de serviços

Os clusters ACS assumem esta função para acessar o Microservices Engine (MSE) e criar gateways MSE.

AliyunCSManagedKubernetesRole

Plano de controle

Componentes principais do plano de controle utilizam esta função para acessar ECS, SLB, ALB, CloudMonitor, SLS, Security Center e outros serviços.

AliyunCSDefaultRole

Ciclo de vida do cluster

Função vinculada ao serviço do ACK. O ACS assume esta função para criar, excluir e atualizar clusters Kubernetes.

AliyunServiceRoleForAcc

Esta é uma função vinculada ao serviço. O ACS a assume para acessar recursos no ACK, ECS, VPC, SLB e ARMS durante o gerenciamento do cluster.

Permissões relacionadas ao ECS

Permissão (Action)

Descrição

ecs:CreateNetworkInterface

Crie uma ENI.

ecs:DescribeNetworkInterfaces

Consulta ENIs.

ecs:AttachNetworkInterface

Anexa uma ENI a uma instância ECS conectada à VPC.

ecs:DetachNetworkInterface

Desanexa uma ENI de uma instância ECS.

ecs:DeleteNetworkInterface

Exclua uma ENI.

ecs:DescribeInstanceAttribute

Consulta atributos de uma ou mais instâncias ECS.

ecs:AssignPrivateIpAddresses

Atribui um ou mais endereços IP privados secundários a uma ENI.

ecs:UnassignPrivateIpAddresses

Remove a atribuição de um ou mais endereços IP privados secundários de uma ENI.

ecs:DescribeInstances

Consulta detalhes de uma ou mais instâncias ECS.

ecs:DescribeInstanceTypes

Consulta detalhes de todos os tipos de instância ECS ou de um tipo específico.

ecs:AssignIpv6Addresses

Atribui um ou mais endereços IPv6 a uma ENI.

ecs:UnassignIpv6Addresses

Remove a atribuição de um ou mais endereços IPv6 de uma ENI.

ecs:ModifyNetworkInterfaceAttribute

Modifica atributos de ENI.

ecs:CreateNetworkInterfacePermission

Crie uma permissão de ENI.

ecs:DeleteNetworkInterfacePermission

Exclua uma permissão de ENI.

ecs:DescribeNetworkInterfacePermissions

Consulta permissões de ENI.

ecs:CreateSecurityGroup

Crie um grupo de segurança.

ecs:ModifySecurityGroupEgressRule

Modifica uma regra de saída em um grupo de segurança.

ecs:ModifySecurityGroupPolicy

Modifica a política de controle de acesso interno de um grupo de segurança básico.

ecs:ModifySecurityGroupRule

Modifica uma regra de entrada em um grupo de segurança.

ecs:DescribeSecurityGroups

Consulta informações básicas sobre grupos de segurança.

ecs:RevokeSecurityGroup

Revoga uma regra de grupo de segurança.

ecs:RevokeSecurityGroupEgress

Exclua uma regra de saída de um grupo de segurança.

ecs:DeleteSecurityGroup

Exclua um grupo de segurança.

ecs:DescribeSecurityGroupAttribute

Consulta as regras de um grupo de segurança.

ecs:AuthorizeSecurityGroup

Adiciona uma regra de entrada a um grupo de segurança.

ecs:AuthorizeSecurityGroupEgress

Adiciona uma regra de saída a um grupo de segurança.

Permissões relacionadas à VPC

Permissão (Action)

Descrição

vpc:DescribeVSwitches

Consulta vSwitches criados.

vpc:DescribeVpcs

Consulta VPCs criadas.

vpc:DescribeVpcAttribute

Consulta a configuração de uma VPC.

vpc:DescribeVSwitchAttributes

Consulta a configuração de um vSwitch.

Permissões relacionadas ao ACK

Permissão (Action)

Descrição

cs:CreateCluster

Crie um cluster Kubernetes.

cs:CreateClusterByResourcesGroup

Crie um cluster Kubernetes em um grupo de recursos.

cs:DeleteCluster

Exclua um cluster Kubernetes.

cs:DescribeClusterDetail

Consulta detalhes de um cluster Kubernetes.

cs:DescribeClusterUserKubeconfig

Consulta o arquivo kubeconfig de um usuário em um cluster Kubernetes.

cs:DescribeClusters

Consulta clusters Kubernetes.

cs:DescribeClustersV1

Consulta clusters Kubernetes (API v1).

cs:DescribeEvents

Consulta exceções do cluster.

cs:DescribeTaskInfo

Consulta detalhes de execução de uma tarefa pelo ID da tarefa.

cs:GetClusters

Consulta clusters Kubernetes.

cs:ListTagResources

Consulta rótulos de recursos em clusters pelo ID do cluster.

cs:ModifyCluster

Modifica informações do cluster.

cs:ModifyClusterTags

Modifica rótulos do cluster.

cs:TagResources

Adiciona rótulos a um cluster.

cs:UntagResources

Remove rótulos de um cluster.

Permissões relacionadas ao ARMS

Permissão (Action)

Descrição

arms:InstallManagedPrometheus

Crie uma instância gerenciada do Prometheus.

arms:UnInstallManagedPrometheus

Exclua uma instância gerenciada do Prometheus.

arms:GetManagedPrometheusStatus

Consulta o status de uma instância gerenciada do Prometheus.

Permissões relacionadas ao SLB

Permissão (Action)

Descrição

slb:AddBackendServers

Adiciona servidores backend a uma instância SLB.

slb:RemoveBackendServers

Remove servidores backend de uma instância SLB.

slb:DescribeLoadBalancerAttribute

Consulta detalhes de uma instância SLB.

slb:SetLoadBalancerTCPListenerAttribute

Modifica a configuração de um listener TCP.

slb:DescribeLoadBalancers

Consulta instâncias SLB criadas.

AliyunCCCSIPluginRole

Os clusters ACS assumem esta função para acessar discos em nuvem e serviços de armazenamento, como o NAS.

Permissões relacionadas ao EBS

Permissão (Action)

Descrição

ebs:CreateContainerDisk

Crie um disco em nuvem.

ebs:DescribeContainerDisks

Consulta discos em nuvem.

ebs:GetContainerDisk

Consulta um disco em nuvem.

ebs:DeleteContainerDisk

Exclua um disco em nuvem.

Permissões relacionadas ao ECS

Permissão (Action)

Descrição

ecs:AttachDisk

Anexa um disco em nuvem a uma instância ECS.

ecs:DetachDisk

Desanexa um disco em nuvem de uma instância ECS.

ecs:DescribeDisks

Consulta discos em nuvem.

ecs:CreateDisk

Crie um disco em nuvem.

ecs:DeleteDisk

Exclua um disco em nuvem.

ecs:AddTags

Adiciona rótulos a um disco em nuvem.

ecs:RemoveTags

Remove rótulos de um disco em nuvem.

ecs:DescribeTags

Consulta rótulos disponíveis.

ecs:DescribeInstances

Consulta detalhes de uma ou mais instâncias ECS.

Permissões relacionadas ao NAS

Permissão (Action)

Descrição

nas:CreateFileSystem

Crie um sistema de arquivos.

nas:CreateMountTarget

Crie um destino de montagem em um sistema de arquivos.

nas:DeleteFileSystem

Exclua um sistema de arquivos.

nas:DeleteMountTarget

Exclua um destino de montagem de um sistema de arquivos.

nas:DescribeFileSystems

Consulta informações do sistema de arquivos.

nas:DescribeMountTargets

Consulta destinos de montagem em um sistema de arquivos.

nas:ModifyFileSystem

Modifica a descrição de um sistema de arquivos.

nas:ModifyMountTarget

Modifica a descrição de um destino de montagem.

nas:AddTags

Adiciona rótulos a um sistema de arquivos.

nas:DescribeTags

Consulta rótulos disponíveis.

nas:RemoveTags

Remove rótulos de um sistema de arquivos.

nas:EnableRecycleBin

Ativa o recurso de lixeira para um sistema de arquivos.

nas:GetRecycleBinAttribute

Consulta a configuração da lixeira de um sistema de arquivos NAS de uso geral.

nas:SetDirQuota

Crie uma cota de diretório para um sistema de arquivos.

nas:DescribeDirQuotas

Consulta as cotas de diretório de um sistema de arquivos.

AliyunCCCCMServiceRole

Os clusters ACS assumem esta função para criar e gerenciar recursos de balanceamento de carga — SLB e ALB — usando o plugin Cloud Controller Manager (CCM).

Permissões relacionadas ao SLB

Permissão (Action)

Descrição

slb:AddBackendServers

Adiciona servidores backend a uma instância SLB.

slb:AddTags

Adiciona rótulos a uma instância SLB.

slb:AddVServerGroupBackendServers

Adiciona servidores backend a um grupo vServer.

slb:CreateLoadBalancer

Crie uma instância SLB.

slb:CreateLoadBalancerHTTPListener

Crie um listener HTTP para uma instância SLB.

slb:CreateLoadBalancerHTTPSListener

Crie um listener HTTPS para uma instância SLB.

slb:CreateLoadBalancerTCPListener

Crie um listener TCP para uma instância SLB.

slb:CreateLoadBalancerUDPListener

Crie um listener UDP para uma instância SLB.

slb:CreateVServerGroup

Crie um grupo vServer e adiciona servidores backend a ele.

slb:DeleteLoadBalancer

Exclua uma instância SLB com pagamento conforme o uso.

slb:DeleteLoadBalancerListener

Exclua um listener de uma instância SLB.

slb:DeleteVServerGroup

Exclua um grupo vServer.

slb:DescribeLoadBalancerAttribute

Consulta detalhes de uma instância SLB.

slb:DescribeLoadBalancerHTTPListenerAttribute

Consulta a configuração de um listener HTTP.

slb:DescribeLoadBalancerHTTPSListenerAttribute

Consulta a configuração de um listener HTTPS.

slb:DescribeLoadBalancerListeners

Consulta os listeners de uma instância SLB.

slb:DescribeLoadBalancerTCPListenerAttribute

Consulta a configuração de um listener TCP.

slb:DescribeLoadBalancerUDPListenerAttribute

Consulta a configuração de um listener UDP.

slb:DescribeLoadBalancers

Consulta instâncias SLB criadas.

slb:DescribeTags

Consulta rótulos disponíveis.

slb:DescribeVServerGroupAttribute

Consulta detalhes de um grupo vServer.

slb:DescribeVServerGroups

Consulta grupos vServer.

slb:ModifyLoadBalancerInstanceSpec

Modifica as especificações de uma instância SLB.

slb:ModifyLoadBalancerInternetSpec

Modifica o método de faturamento de uma instância SLB voltada para a Internet.

slb:ModifyVServerGroupBackendServers

Substitui os servidores backend em um grupo vServer.

slb:RemoveBackendServers

Remove servidores backend de uma instância SLB.

slb:RemoveTags

Remove rótulos de uma instância SLB.

slb:RemoveVServerGroupBackendServers

Remove servidores backend de um grupo vServer.

slb:SetLoadBalancerDeleteProtection

Ativa ou desativa a proteção contra exclusão para uma instância SLB.

slb:SetLoadBalancerHTTPListenerAttribute

Modifica a configuração de um listener HTTP.

slb:SetLoadBalancerHTTPSListenerAttribute

Modifica a configuração de um listener HTTPS.

slb:SetLoadBalancerModificationProtection

Defina o status de proteção contra modificação de uma instância SLB.

slb:SetLoadBalancerName

Altera o nome de uma instância SLB.

slb:SetLoadBalancerTCPListenerAttribute

Modifica a configuração de um listener TCP.

slb:SetLoadBalancerUDPListenerAttribute

Modifica a configuração de um listener UDP.

slb:SetVServerGroupAttribute

Modifica a configuração de um grupo vServer.

slb:StartLoadBalancerListener

Inicia um listener.

slb:StopLoadBalancerListener

Interrompe um listener.

Permissões relacionadas ao ALB

Permissão (Action)

Descrição

alb:AddServersToServerGroup

Adiciona servidores backend a um grupo de servidores.

alb:AssociateAdditionalCertificatesWithListener

Associa certificados adicionais a um listener.

alb:CreateListener

Crie um listener HTTP, HTTPS ou QUIC.

alb:CreateLoadBalancer

Crie uma instância ALB.

alb:CreateRule

Crie uma regra de encaminhamento para um listener.

alb:CreateRules

Crie múltiplas regras de encaminhamento.

alb:CreateServerGroup

Crie um grupo de servidores.

alb:DeleteListener

Exclua um listener.

alb:DeleteLoadBalancer

Exclua uma instância ALB.

alb:DeleteRule

Exclua uma regra de encaminhamento.

alb:DeleteRules

Exclua múltiplas regras de encaminhamento de um listener.

alb:DeleteServerGroup

Exclua um grupo de servidores.

alb:DescribeZones

Consulta zonas em uma região.

alb:DisableDeletionProtection

Desativa a proteção contra exclusão para uma instância ALB.

alb:DisableLoadBalancerAccessLog

Desativa o recurso de log de acesso para uma instância ALB.

alb:DissociateAdditionalCertificatesFromListener

Desassocia certificados adicionais de um listener.

alb:EnableDeletionProtection

Ativa a proteção contra exclusão para um recurso.

alb:EnableLoadBalancerAccessLog

Ativa o recurso de log de acesso para uma instância ALB.

alb:GetListenerAttribute

Consulta detalhes de um listener.

alb:GetLoadBalancerAttribute

Consulta detalhes de uma instância ALB.

alb:ListListenerCertificates

Consulta certificados associados a um listener, incluindo certificados adicionais e padrão.

alb:ListListeners

Consulta listeners em uma região.

alb:ListLoadBalancers

Consulta instâncias ALB em uma região.

alb:ListRules

Consulta regras de encaminhamento em uma região.

alb:ListServerGroupServers

Consulta servidores em um grupo de servidores.

alb:ListServerGroups

Consulta grupos de servidores em uma região.

alb:RemoveServersFromServerGroup

Remove servidores backend de um grupo de servidores.

alb:ReplaceServersInServerGroup

Substitui os servidores backend em um grupo de servidores.

alb:TagResources

Adiciona rótulos a recursos.

alb:UnTagResources

Remove rótulos de recursos.

alb:UpdateListenerAttribute

Atualize a configuração do listener, como nome e ação padrão.

alb:UpdateLoadBalancerAttribute

Atualize atributos da instância ALB, como nome e modo somente leitura.

alb:UpdateLoadBalancerEdition

Altera a edição de uma instância ALB.

alb:UpdateRuleAttribute

Atualize a configuração da regra de encaminhamento, como condições, ações e nome.

alb:UpdateRulesAttribute

Atualize a configuração de múltiplas regras de encaminhamento.

alb:UpdateServerGroupAttribute

Atualize a configuração do grupo de servidores, como definições de verificação de integridade, persistência de sessão, algoritmos de agendamento e protocolos.

alb:CreateAcl

Crie uma lista de controle de acesso (ACL).

alb:DeleteAcl

Exclua uma ACL.

alb:ListAcls

Consulta ACLs em uma região.

alb:AddEntriesToAcl

Adiciona entradas de endereço IP a uma ACL.

alb:AssociateAclsWithListener

Associa ACLs a um listener.

alb:ListAclEntries

Consulta as entradas de uma ACL.

alb:RemoveEntriesFromAcl

Remove entradas de uma ACL.

alb:DissociateAclsFromListener

Desassocia ACLs de um listener.

alb:EnableLoadBalancerIpv6Internet

Altera o endereço IPv6 privado de uma instância ALB dual-stack para um endereço IPv6 público.

alb:DisableLoadBalancerIpv6Internet

Altera o endereço IPv6 público de uma instância ALB dual-stack para um endereço IPv6 privado.

Permissões relacionadas ao ECS

Permissão (Action)

Descrição

ecs:DescribeNetworkInterfaces

Consulta detalhes de uma ou mais ENIs.

Permissões relacionadas à VPC

Permissão (Action)

Descrição

vpc:DescribeVSwitches

Consulta vSwitches disponíveis usados para rede interna.

vpc:DescribeVpcs

Consulta VPCs criadas.

Permissões relacionadas ao RAM

Permissão (Action)

Descrição

ram:CreateServiceLinkedRole

Crie uma função vinculada ao serviço.

AliyunCCNECRole

Os clusters ACS assumem esta função para acessar recursos de rede VPC e ECS, além de criar e gerenciar EIPs.

Permissões relacionadas à VPC

Permissão (Action)

Descrição

vpc:DescribeVSwitches

Consulta vSwitches disponíveis usados para rede interna.

vpc:AllocateEipAddress

Aloca um EIP.

vpc:AllocateEipAddressPro

Aloca um EIP específico.

vpc:DescribeEipAddresses

Consulta EIPs criados em uma região.

vpc:AssociateEipAddress

Associa um EIP a uma instância na mesma região.

vpc:UnassociateEipAddress

Desassocia um EIP de um recurso de nuvem.

vpc:ReleaseEipAddress

Libera um EIP.

vpc:ModifyEipAddressAttribute

Modifica o nome, a descrição e a largura de banda máxima de um EIP.

vpc:AddCommonBandwidthPackageIp

Associa um EIP a um plano de largura de banda de EIP.

vpc:RemoveCommonBandwidthPackageIp

Desassocia um EIP de um plano de largura de banda de EIP.

vpc:TagResources

Crie e adiciona rótulos a recursos.

Permissões relacionadas ao ECS

Permissão (Action)

Descrição

ecs:DescribeNetworkInterfaces

Consulta detalhes de uma ou mais ENIs.

AliyunCCKubernetesAuditRole

Os clusters ACS assumem esta função para acessar o SLS e coletar logs de auditoria do Kubernetes. Todas as permissões nesta função são necessárias para criar e gerenciar os projetos SLS, Logstores e configurações do Logtail usados na coleta e exibição de logs de auditoria.

Permissão (Action)

Descrição

log:CreateProject

Crie um projeto.

log:GetProject

Consulta um projeto pelo nome.

log:DeleteProject

Exclua um projeto.

log:CreateLogStore

Crie um Logstore em um projeto.

log:GetLogStore

Consulta os atributos de um Logstore.

log:UpdateLogStore

Atualize os atributos de um Logstore.

log:DeleteLogStore

Exclua um Logstore.

log:CreateConfig

Crie uma configuração do Logtail.

log:UpdateConfig

Atualize uma configuração do Logtail.

log:GetConfig

Consulta detalhes de uma configuração do Logtail.

log:DeleteConfig

Exclua uma configuração do Logtail.

log:CreateMachineGroup

Crie um grupo de máquinas para aplicar configurações do Logtail.

log:UpdateMachineGroup

Atualize um grupo de máquinas.

log:GetMachineGroup

Consulta informações sobre um grupo de máquinas.

log:DeleteMachineGroup

Exclua um grupo de máquinas.

log:ApplyConfigToGroup

Aplica uma configuração do Logtail a um grupo de máquinas.

log:GetAppliedMachineGroups

Consulta máquinas em um grupo de máquinas.

log:GetAppliedConfigs

Consulta configurações do Logtail aplicadas a um grupo de máquinas.

log:RemoveConfigFromMachineGroup

Remove configurações do Logtail de um grupo de máquinas.

log:CreateIndex

Crie índices para um Logstore.

log:GetIndex

Consulta índices de um Logstore.

log:UpdateIndex

Atualize índices de um Logstore.

log:DeleteIndex

Remove índices de um Logstore.

log:CreateSavedSearch

Crie uma pesquisa salva.

log:GetSavedSearch

Consulta uma pesquisa salva.

log:UpdateSavedSearch

Atualize uma pesquisa salva.

log:DeleteSavedSearch

Exclua uma pesquisa salva.

log:CreateDashboard

Crie um painel.

log:GetDashboard

Consulta um painel.

log:UpdateDashboard

Atualize um painel.

log:DeleteDashboard

Exclua um painel.

log:CreateJob

Crie uma tarefa, como uma tarefa de alerta ou assinatura.

log:GetJob

Consulta uma tarefa.

log:DeleteJob

Exclua uma tarefa.

log:UpdateJob

Atualize uma tarefa.

log:PostLogStoreLogs

Grava logs em um Logstore.

AliyunCCManagedLogRole

Os clusters ACS assumem esta função para coletar e exibir logs de contêineres do ACS usando o SLS.

Permissões relacionadas ao SLS

Permissão (Action)

Descrição

log:CreateProject

Crie um projeto.

log:GetProject

Consulta um projeto pelo nome.

log:DeleteProject

Exclua um projeto.

log:CreateLogStore

Crie um Logstore em um projeto.

log:GetLogStore

Consulta os atributos de um Logstore.

log:UpdateLogStore

Atualize os atributos de um Logstore.

log:DeleteLogStore

Exclua um Logstore.

log:CreateConfig

Crie uma configuração do Logtail.

log:UpdateConfig

Atualize uma configuração do Logtail.

log:GetConfig

Consulta detalhes de uma configuração do Logtail.

log:DeleteConfig

Exclua uma configuração do Logtail.

log:CreateMachineGroup

Crie um grupo de máquinas para aplicar configurações do Logtail.

log:UpdateMachineGroup

Atualize um grupo de máquinas.

log:GetMachineGroup

Consulta informações sobre um grupo de máquinas.

log:DeleteMachineGroup

Exclua um grupo de máquinas.

log:ApplyConfigToGroup

Aplica uma configuração do Logtail a um grupo de máquinas.

log:GetAppliedMachineGroups

Consulta máquinas às quais uma configuração do Logtail foi aplicada.

log:GetAppliedConfigs

Consulta configurações do Logtail aplicadas a um grupo de máquinas.

log:RemoveConfigFromMachineGroup

Remove configurações do Logtail de um grupo de máquinas.

log:CreateIndex

Crie índices para um Logstore.

log:GetIndex

Consulta índices de um Logstore.

log:UpdateIndex

Atualize índices de um Logstore.

log:DeleteIndex

Remove índices de um Logstore.

log:CreateSavedSearch

Crie uma pesquisa salva.

log:GetSavedSearch

Consulta uma pesquisa salva.

log:UpdateSavedSearch

Atualize uma pesquisa salva.

log:DeleteSavedSearch

Exclua uma pesquisa salva.

log:CreateDashboard

Crie um painel.

log:GetDashboard

Consulta um painel.

log:UpdateDashboard

Atualize um painel.

log:DeleteDashboard

Exclua um painel.

log:CreateJob

Crie uma tarefa, como uma tarefa de alerta ou assinatura.

log:GetJob

Consulta uma tarefa.

log:DeleteJob

Exclua uma tarefa.

log:UpdateJob

Atualize uma tarefa.

log:PostLogStoreLogs

Grava logs em um Logstore.

log:CreateSortedSubStore

Crie um sub-Logstore ordenado.

log:GetSortedSubStore

Consulta um sub-Logstore ordenado.

log:ListSortedSubStore

Lista sub-Logstores ordenados.

log:UpdateSortedSubStore

Atualize um sub-Logstore ordenado.

log:DeleteSortedSubStore

Exclua um sub-Logstore ordenado.

log:CreateApp

Crie uma aplicação SLS, como Cost Manager ou Log Audit Service.

log:UpdateApp

Atualize uma aplicação SLS.

log:GetApp

Consulta uma aplicação SLS.

log:DeleteApp

Exclua uma aplicação SLS.

cs:DescribeTemplates

Consulta modelos de contêiner.

cs:DescribeTemplateAttribute

Consulta os atributos de um modelo de contêiner.

Permissões relacionadas ao ACK

Permissão (Action)

Descrição

cs:UpdateContactGroup

Atualize um grupo de contatos de alerta.

cs:DescribeTemplates

Consulta todos os modelos de orquestração.

cs:DescribeTemplateAttribute

Consulta detalhes de um modelo de orquestração.

AliyunCCManagedArmsRole

Os clusters ACS assumem esta função para acessar o ARMS, coletar métricas de recursos de contêineres e monitorar o desempenho de aplicações. Essa função permite que o cluster crie e gerencie instâncias de monitoramento do Prometheus, configure regras de alerta e gerencie contatos de alerta.

Permissões relacionadas ao ARMS

Permissão (Action)

Descrição

arms:CreateApp

Crie uma tarefa de monitoramento de aplicação.

arms:DeleteApp

Exclua uma tarefa de monitoramento de aplicação.

arms:ConfigAgentLabel

Modifica rótulos do agente de monitoramento de aplicação.

arms:GetAssumeRoleCredentials

Consulta a chave necessária para que um usuário RAM assuma uma função RAM durante o monitoramento da aplicação.

arms:CreateProm

Crie uma tarefa de monitoramento baseada no Managed Service for Prometheus.

arms:SearchEvents

Consulta eventos de alerta.

arms:SearchAlarmHistories

Consulta o histórico de envio de alertas.

arms:SearchAlertRules

Consulta regras de alerta.

arms:GetAlertRules

Recupera regras de alerta.

arms:CreateAlertRules

Crie regras de alerta.

arms:UpdateAlertRules

Atualize regras de alerta.

arms:StartAlertRule

Ativa uma regra de alerta.

arms:StopAlertRule

Desativa uma regra de alerta.

arms:CreateContact

Crie um contato de alerta.

arms:SearchContact

Consulta um contato de alerta.

arms:UpdateContact

Atualize um contato de alerta.

arms:CreateContactGroup

Crie um grupo de contatos de alerta.

arms:SearchContactGroup

Consulta um grupo de contatos de alerta.

arms:UpdateContactGroup

Atualize um grupo de contatos de alerta.

Permissões relacionadas ao Xtrace

Permissão (Action)

Descrição

xtrace:GetToken

AliyunCCCISDefaultRole

Os clusters ACS assumem esta função para acessar recursos ECS, ACK, VPC e SLB, executando verificações periódicas de integridade nos componentes do Kubernetes. Essa função permite que o serviço de inspeção de cluster (CIS) consulte o status das instâncias, execute comandos de diagnóstico via Cloud Assistant e verifique configurações de rede e balanceamento de carga.

Permissões relacionadas ao ECS

Permissão (Action)

Descrição

ecs:DescribeInstances

Consulta detalhes de uma ou mais instâncias ECS.

ecs:DescribeInstanceStatus

Consulta o status de múltiplas instâncias ECS.

ecs:DescribeInstanceTypes

Consulta detalhes de todos os tipos de instância ECS ou de um tipo específico.

ecs:DescribeInstanceTypeFamilies

Consulta famílias de instâncias ECS.

ecs:DescribeInstanceAttribute

Consulta detalhes de uma instância ECS.

ecs:DescribeDiagnosticReports

Consulta relatórios de diagnóstico de recursos.

ecs:DescribeDiagnosticReportAttributes

Consulta detalhes de um relatório de diagnóstico de recursos.

ecs:DescribeDiagnosticMetricSets

Consulta conjuntos de métricas de diagnóstico.

ecs:DescribeDiagnosticMetrics

Consulta métricas de diagnóstico.

ecs:DescribeSecurityGroupAttribute

Consulta as regras de um grupo de segurança.

ecs:DescribeSecurityGroups

Consulta informações básicas sobre grupos de segurança.

ecs:DescribeSecurityGroupReferences

Verifica se um grupo de segurança é referenciado por outros grupos de segurança.

ecs:DescribeBandwidthLimitation

Consulta a largura de banda pública máxima disponível para diferentes tipos de instância.

ecs:DescribeCloudAssistantStatus

Consulta se o Cloud Assistant Agent está instalado em uma ou mais instâncias ECS e recupera estatísticas de execução de comandos.

ecs:DescribeCommands

Consulta comandos do Cloud Assistant.

ecs:DescribeInvocationResults

Consulta o resultado da execução de um ou mais comandos do Cloud Assistant em uma instância ECS.

ecs:CreateCommand

Crie um comando do Cloud Assistant.

ecs:InvokeCommand

Execute um comando do Cloud Assistant em uma ou mais instâncias ECS.

ecs:StopInvocation

Interrompe a execução de um comando do Cloud Assistant em uma ou mais instâncias ECS.

ecs:CreateDiagnosticReport

Crie um relatório de diagnóstico de recursos.

ecs:DescribeNetworkInterfaces

Consulta detalhes de uma ou mais ENIs.

ecs:RunCommand

Execute um script shell, PowerShell ou batch em uma ou mais instâncias ECS.

Permissões relacionadas à VPC

Permissão (Action)

Descrição

vpc:DescribeVpcs

Consulta VPCs criadas.

vpc:DescribeVpcAttribute

Consulta a configuração de uma VPC.

vpc:DescribeVSwitches

Consulta vSwitches disponíveis usados para rede interna.

vpc:DescribeVSwitchAttributes

Consulta a configuração de um vSwitch.

vpc:DescribeRouteTableList

Consulta tabelas de rotas.

vpc:DescribeRouteEntryList

Consulta entradas de rota.

vpc:DescribeNatGateways

Consulta gateways NAT em uma região.

vpc:DescribeRouteTables

Consulta tabelas de rotas.

vpc:DescribeSnatTableEntries

Consulta entradas da tabela SNAT.

vpc:DescribeNetworkAcls

Consulta ACLs de rede.

vpc:DescribeNetworkAclAttributes

Consulta detalhes de uma ACL de rede.

vpc:DescribeEipAddresses

Consulta EIPs criados em uma região.

Permissões relacionadas ao SLB

Permissão (Action)

Descrição

slb:DescribeLoadBalancers

Consulta instâncias SLB criadas.

slb:DescribeLoadBalancerAttribute

Consulta detalhes de uma instância SLB.

slb:DescribeVServerGroups

Consulta grupos vServer.

slb:DescribeVServerGroupAttribute

Consulta detalhes de um grupo vServer.

slb:DescribeLoadBalancerTCPListenerAttribute

Consulta a configuração de um listener TCP.

slb:DescribeLoadBalancerUDPListenerAttribute

Consulta a configuração de um listener UDP.

slb:DescribeAccessControlLists

Consulta ACLs de rede criadas.

slb:DescribeAccessControlListAttribute

Consulta a configuração de uma ACL de rede.

slb:DescribeLoadBalancerListeners

Consulta os listeners de uma instância SLB.

slb:DescribeHealthStatus

Consulta o status de integridade dos servidores backend.

Permissões relacionadas ao SLS

Permissão (Action)

Descrição

sls:GetLogStore

Consulta detalhes de um Logstore.

Permissões relacionadas ao ATP

Permissão (Action)

Descrição

grace:GetFile

Consulta informações sobre um arquivo.

grace:AnalyzeFile

Analisa um arquivo.

grace:UploadFileByOSS

Faz upload de arquivos usando o Object Storage Service (OSS).

grace:UploadFileByURL

Faz upload de arquivos especificando URLs.

Permissões relacionadas ao CloudMonitor

Permissão (Action)

Descrição

cms:DescribeMetricData

Consulta dados de monitoramento de uma métrica para um serviço de nuvem.

cms:DescribeMetricLast

Consulta os dados de monitoramento mais recentes de uma métrica.

cms:DescribeMetricMetaList

Consulta detalhes das métricas suportadas no CloudMonitor.

cms:DescribeMetricTop

Consulta e classifica os dados de monitoramento mais recentes de uma métrica.

cms:QueryMetricMeta

Consulta descrições de métricas de séries temporais suportadas no CloudMonitor.

cms:QueryMetricTop

Consulta as principais métricas.

cms:ListMetricMeta

Lista métricas de fonte de dados.

cms:QueryMetricData

Consulta dados de monitoramento de uma métrica de série temporal em um período especificado.

cms:QueryMetricLast

Consulta os dados de monitoramento mais recentes de uma métrica.

cms:DescribeMetricList

Consulta dados de monitoramento de uma métrica para um serviço da Alibaba Cloud.

cms:QueryMetricList

Consulta dados de monitoramento de instâncias ou clusters de um serviço específico dentro de um período.

cms:DescribeAlertLogList

Consulta logs de alerta do último ano.

cms:DescribeSystemEventAttribute

Consulta detalhes de um evento de sistema.

Permissões relacionadas ao ACK

Permissão (Action)

Descrição

cs:DescribeClusterDetail

Consulta detalhes de um cluster pelo ID do cluster.

cs:DescribeClusterResources

Consulta todos os recursos em um cluster pelo ID do cluster.

cs:DescribeTaskInfo

Consulta detalhes de execução de uma tarefa pelo ID da tarefa.

cs:DescribeClusterAddonsUpgradeStatus

Consulta o progresso de atualização de um componente pelo nome do componente.

Permissões relacionadas a cotas de recursos

Permissão (Action)

Descrição

quotas:ListProducts

Consulta serviços da Alibaba Cloud suportados pelo Quota Center.

quotas:ListProductQuotas

Consulta as cotas de um serviço da Alibaba Cloud.

quotas:ListProductQuotaDimensions

Consulta as dimensões de cota suportadas por um serviço da Alibaba Cloud.

quotas:GetProductQuota

Consulta detalhes de uma cota.

quotas:GetProductQuotaDimension

Consulta detalhes de uma dimensão de cota.

Permissões relacionadas ao RAM

Permissão (Action)

Descrição

ram:CreateServiceLinkedRole

Crie uma função vinculada ao serviço.

AliyunCCManagedAcrRole

Os clusters ACS assumem esta função para acessar o Container Registry (ACR) e obter credenciais temporárias — um par de nome de usuário e senha — usadas para baixar imagens ao iniciar pods.

Permissões relacionadas ao CR

Permissão (Action)

Descrição

cr:GetAuthorizationToken

Recupera credenciais temporárias para login em uma instância do Container Registry.

cr:ListInstanceEndpoint

Consulta os endpoints de uma instância do Container Registry.

AliyunCCForResourceProviderRole

Os clusters ACS assumem esta função para acessar recursos de nuvem ao criar pods. Essa função permite que o cluster gerencie ENIs e discos em nuvem necessários para rede e armazenamento dos pods.

Permissões relacionadas ao ECS

Permissão (Action)

Descrição

ecs:CreateNetworkInterfacePermission

Crie uma permissão de ENI.

ecs:DeleteNetworkInterfacePermission

Exclua uma permissão de ENI.

ecs:CreateNetworkInterface

Crie uma ENI.

ecs:DeleteNetworkInterface

Exclua uma ENI.

ecs:DescribeSecurityGroups

Consulta informações básicas sobre grupos de segurança.

ecs:DescribeNetworkInterfaces

Consulta ENIs.

ecs:CreateDisk

Crie um disco em nuvem.

ecs:DescribeDisks

Consulta discos em nuvem.

ecs:AttachDisk

Anexa um disco em nuvem a uma instância ECS.

ecs:DetachDisk

Desanexa um disco em nuvem de uma instância ECS.

Permissões relacionadas à VPC

Permissão (Action)

Descrição

vpc:DescribeVSwitches

Consulta vSwitches criados.

vpc:DescribeVpcs

Consulta VPCs criadas.

vpc:AllocateEipAddress

Aloca um EIP.

vpc:AssociateEipAddress

Associa um EIP a uma instância na mesma região.

vpc:UnassociateEipAddress

Desassocia um EIP de um recurso de nuvem.

vpc:ReleaseEipAddress

Libera um EIP.

AliyunCCManagedVirtualNodeRole

Os clusters ACS assumem esta função para acessar recursos de nuvem ao criar nós virtuais. Essa função permite que o controlador de nó virtual gerencie registros DNS de zona privada e configurações de vSwitch necessárias para a rede do nó virtual.

Permissões relacionadas ao PVTZ

Permissão (Action)

Descrição

pvtz:AddZone

Adiciona uma zona privada.

pvtz:DeleteZone

Exclua uma zona privada.

pvtz:DescribeZones

Consulta zonas privadas.

pvtz:BindZoneVpc

Associa uma zona privada a uma VPC.

pvtz:AddZoneRecord

Adiciona um registro DNS.

pvtz:DeleteZoneRecord

Exclua um registro DNS.

pvtz:DescribeZoneRecords

Consulta registros DNS.

Permissões relacionadas à VPC

Permissão (Action)

Descrição

vpc:DescribeVSwitches

Consulta vSwitches criados.

AliyunCSDefaultRole

Esta é uma função vinculada ao serviço do ACK. O ACS assume esta função para criar, excluir e atualizar clusters Kubernetes.

Para mais informações sobre esta função, consulte Funções do ACK.