Todos os produtos
Search
Central de documentação

Container Compute Service:Criar um ClusterRole ou Role personalizado do Kubernetes

Última atualização: Jun 29, 2026

Se as funções predefinidas no Alibaba Cloud Container Compute Service (ACS) não atenderem aos seus requisitos de controle de acesso — por exemplo, para conceder acesso a recursos específicos em namespaces selecionados ou restringir um recurso personalizado a um conjunto limitado de verbos — crie um Role ou ClusterRole personalizado.

Importante

O ACS permite vincular apenas ClusterRoles personalizados às permissões de Controle de Acesso Baseado em Função (RBAC). Não é possível vincular Roles personalizados às permissões RBAC.

Roles e ClusterRoles

Um Role define permissões com escopo restrito a um único namespace. Já o ClusterRole possui escopo de cluster e atende a três finalidades:

  1. Conceder permissões sobre recursos com namespace em um ou mais namespaces específicos.

  2. Conceder permissões sobre recursos com namespace em todos os namespaces.

  3. Conceder permissões sobre recursos com escopo de cluster, como nós ou volumes persistentes.

Para permissões dentro de um namespace, use um Role. Para permissões em todo o cluster, use um ClusterRole.

Tanto o Role quanto o ClusterRole especificam permissões por meio de rules, que definem:

Campo

Descrição

apiGroups

Grupo de API ao qual o recurso pertence. Uma string vazia ("") indica o grupo de API principal, que inclui pods, serviços e configmaps.

resources

Tipos de recursos, como pods ou services.

verbs

Operações permitidas, como get, list ou create.

Modelos YAML

Role

O YAML abaixo cria um Role chamado test-role que concede acesso total aos pods no namespace default.

apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: test-role
  namespace: default
rules:
- apiGroups:
  - ""          # "" indicates the core API group
  resources:
  - pods
  verbs:
  - create
  - delete
  - deletecollection
  - get
  - list
  - patch
  - update
  - watch

ClusterRole

O YAML a seguir cria um ClusterRole chamado test-clusterrole que concede acesso total aos pods em todos os namespaces.

apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: test-clusterrole
rules:
- apiGroups:
  - ""          # "" indicates the core API group
  resources:
  - pods
  verbs:
  - create
  - delete
  - deletecollection
  - get
  - list
  - patch
  - update
  - watch

Para mais informações, consulte Roles e ClusterRoles na documentação do Kubernetes.

Criar um ClusterRole personalizado

Os passos a seguir criam um ClusterRole personalizado para um usuário ou função do Resource Access Management (RAM) usando o console do ACS. Para criar um Role personalizado, selecione a aba Role na etapa 3.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Um cluster ACS

  • As permissões necessárias para gerenciar recursos RBAC no cluster

Procedimento

  1. Faça login no console do ACS. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster. No painel de navegação à esquerda, escolha Security > Role.

  3. Na página Role, clique na aba Cluster Role e, em seguida, clique em Create.

  4. No painel Create YAML, insira o YAML do ClusterRole e clique em OK. O modelo YAML deste exemplo define permissões para todo o cluster. Após a criação, o ClusterRole aparece como test-clusterrole na aba Cluster Role.

Próximos passos

Para conceder acesso a usuários ou funções RAM usando o ClusterRole criado, consulte Conceder permissões RBAC a usuários ou funções RAM.