Todos os produtos
Search
Central de documentação

Container Compute Service:Crie uma política personalizada do RAM

Última atualização: Sep 17, 2026

Este tópico descreve como criar uma política personalizada para conceder permissões de consulta, dimensionamento e exclusão de clusters no Container Compute Service (ACS) a um usuário ou função do RAM.

Pré-requisitos

Antes de criar uma política personalizada, compreenda a estrutura básica e a sintaxe da linguagem de políticas. Para mais informações, consulte Policy elements.

Contexto

As políticas de sistema do ACK oferecem permissões de granularidade grossa. Se essas políticas não atenderem às suas necessidades, crie uma política personalizada. Por exemplo, use uma política personalizada para obter controle refinado sobre operações em um cluster específico.

Antes de conceder permissões RBAC de cluster a um usuário ou função do RAM, conceda as permissões do RAM para gerenciamento de clusters. Atribua ao usuário ou função do RAM uma política de leitura ou gravação para o cluster de destino:

  • Política de leitura: permite visualizar informações básicas, como configurações do cluster e o arquivo kubeconfig.

  • Política de gravação: concede permissões para tarefas de gerenciamento de clusters, como dimensionamento, atualização e exclusão.

Para conceder permissões RBAC, o usuário ou função do RAM deve ter pelo menos permissões de somente leitura no cluster. A política de exemplo a seguir concede acesso de somente leitura:

{
  "Statement": [
    {
      "Action": [
        "cs:Describe*"
      ],
      "Effect": "Allow",
      "Resource": [
        "acs:cs:*:*:cluster/"
      ]
    }
  ],
  "Version": "1"
}

Após conceder as permissões do RAM, configure as permissões RBAC para permitir o acesso aos recursos do Kubernetes no cluster.

Políticas personalizadas

O ACK fornece políticas de sistema com granularidade grossa. Se elas não atenderem aos seus requisitos de segurança, crie uma política personalizada. Esse tipo de política é necessário para controle de acesso refinado, como o gerenciamento de permissões de um cluster específico.

Etapa 1: Criar uma política personalizada

  1. Faça login no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na página Create Policy, clique na aba JSON e cole o seguinte documento de política.

    {
     "Statement": [{
         "Action": [
             "cs:Get*",
             "cs:List*",
             "cs:Describe*",
             "cs:ScaleCluster",
             "cs:DeleteCluster"
         ],
         "Effect": "Allow",
         "Resource": [
             "acs:cs:*:*:cluster/<cluster_id>"
         ]
     }],
     "Version": "1"
    }

    Parâmetro

    Descrição

    Action

    Permissões a conceder. Todas as ações aceitam curingas.

    Resource

    Configure este parâmetro de uma das seguintes formas. Substitua <cluster_id> pelo ID do seu cluster, por exemplo, cae93341766c843479ae986b3305xxxxx.

    • Conceder permissões em um único cluster

      "Resource": [
               "acs:cs:*:*:cluster/<cluster_id>"
           ]
    • Conceder permissões em vários clusters

      "Resource": [
               "acs:cs:*:*:cluster/<cluster_id_1>",
               "acs:cs:*:*:cluster/<cluster_id_2>"
           ]
    • Conceder permissões em todos os clusters

      "Resource": [
               "*"
           ]
  5. Após colar o conteúdo da política, clique em OK. Na caixa de diálogo exibida, insira um nome para a política e clique em OK.

  6. Retorne à página Policies e pesquise pelo nome ou descrição da política para verificar sua criação.

Etapa 2: Anexar a política personalizada

O procedimento para anexar uma política personalizada é o mesmo utilizado para políticas de sistema. Durante a etapa de seleção, escolha a política personalizada criada. Para mais informações, consulte Attach a system policy.

Referências

Conceder permissões para operações da API do ACK não específicas de cluster

Algumas operações da API do ACK, como DescribeEvents, não têm escopo limitado a um cluster específico. Para conceder permissões dessas operações a um usuário ou função do RAM, não especifique um ID de cluster no elemento Resource.

Por exemplo, a política a seguir concede permissões Describe* em todos os recursos, o que é necessário para operações não específicas de cluster:

{
    "Statement": [
        {
            "Action": [
                "cs:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "*"
            ]
        }
    ],
    "Version": "1"
}