No controle de acesso baseado em função (RBAC) do Kubernetes, o Role e o ClusterRole contêm conjuntos de regras que representam permissões. Crie seus próprios Roles e ClusterRoles para conceder apenas as permissões necessárias a cada usuário.
Políticas de acesso
Escreva uma política de acesso manualmente ou crie uma política personalizada no console do Alibaba Cloud Container Compute Service (ACS). Ambas as abordagens usam o mesmo YAML como entrada. Os exemplos a seguir mostram qual objeto escrever conforme o escopo de permissão necessário.
Role: permissões com escopo de namespace
O Role define permissões de acesso dentro de um namespace. Defina um Role quando as permissões concedidas precisarem se aplicar exclusivamente aos recursos desse namespace.
O exemplo de YAML a seguir define um Role no namespace default. Esse Role concede todas as permissões sobre pods.
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: test-role
namespace: default
rules:
- apiGroups:
- ""
resources:
- pods
verbs:
- create
- delete
- deletecollection
- get
- list
- patch
- update
- watch
ClusterRole: permissões com escopo de cluster
O ClusterRole estabelece permissões de acesso para recursos com escopo de cluster. Defina um ClusterRole sempre que as permissões concedidas precisarem valer em todo o cluster.
O exemplo de YAML a seguir define um ClusterRole que concede todas as permissões sobre pods em qualquer namespace.
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: test-clusterrole
rules:
- apiGroups:
- ""
resources:
- pods
verbs:
- create
- delete
- deletecollection
- get
- list
- patch
- update
- watch
Para obter mais informações sobre Roles e ClusterRoles, consulte Role and ClusterRole.
Criar uma política de autorização RBAC personalizada no console ACS
Este procedimento cria um ClusterRole personalizado para um usuário do Resource Access Management (RAM) ou uma função RAM. A criação de um Role segue praticamente os mesmos passos e usa o YAML do Role como entrada.
Faça login no console ACS. No painel de navegação à esquerda, escolha Clusters.
Na página Clusters, clique em nome do cluster. No painel de navegação à esquerda, escolha Security > Role.
Na página Role, clique em aba Cluster Role.
Na aba Cluster Role, clique em Create.
-
No painel Create YAML, insira o conteúdo YAML da política personalizada e clique em OK para criar o ClusterRole.
Esta etapa usa como exemplo o YAML apresentado na subseção ClusterRole: permissões com escopo de cluster de Access policies. Após a criação, o ClusterRole personalizado test-clusterrole aparece na aba Cluster Role.
Próximos passos
Para conceder uma política de autorização RBAC personalizada a um usuário RAM ou a uma função RAM, consulte Grant RAM permissions.