全部產品
Search
文件中心

Container Service for Kubernetes:為RAM使用者或RAM角色授予系統權限原則

更新時間:Jul 30, 2026

預設情況下,RAM使用者沒有使用雲端服務OpenAPI的許可權。若您通過RAM使用者或RAM角色使用ACK One,需要授予其操作許可權(例如建立艦隊叢集、關聯集群、建立工作流程叢集等),才能正常使用ACK One的功能。ACK One提供預設系統權限原則,用於指定全域資源的讀寫存取控制,本文介紹如何為RAM使用者或RAM角色授予系統權限原則。

注意事項

您需要使用阿里雲(主帳號)或Resource Access Management員帳號為RAM使用者或RAM角色授權,普通RAM使用者無授權操作的許可權。

ACK One支援的系統權限原則

RAM系統權限原則

許可權說明

叢集是否涉及

註冊叢集

多叢集艦隊

工作流程叢集

AliyunAdcpFullAccess

當RAM使用者或RAM角色需要ACK One所有資源的讀寫權限。

是

是

是

AliyunAdcpReadOnlyAccess

當RAM使用者或RAM角色需要ACK One所有資源的唯讀許可權。

是

是

是

AliyunCSFullAccess

當RAM使用者或RAM角色需要Container Service產品所有資源的讀寫權限。

是

是

不涉及

AliyunCSReadOnlyAccess

當RAM使用者或RAM角色需要Container Service產品所有資源的唯讀許可權。

是

是

不涉及

AliyunVPCReadOnlyAccess

當RAM使用者或RAM角色在建立叢集時選擇指定VPC。

是

是

是

AliyunECIReadOnlyAccess

當RAM使用者或RAM角色需要將叢集Pod調度到ECI上。

是

是

是

AliyunLogReadOnlyAccess

當RAM使用者或RAM角色在建立叢集時選擇已有Log Project儲存審計日誌,或查看指定叢集的配置巡檢。

是

是

是

AliyunARMSReadOnlyAccess

當RAM使用者或RAM角色需要查看叢集阿里雲Prometheus外掛程式的監控狀態。

是

是

是

AliyunRAMReadOnlyAccess

當RAM使用者或RAM角色需要查看已有的權限原則。

是

是

是

AliyunECSReadOnlyAccess

當RAM使用者或RAM角色為叢集添加已有雲上節點或查看節點詳細資料。

是

不涉及

是

AliyunContainerRegistryReadOnlyAccess

當RAM使用者或RAM角色需要查看阿里雲帳號內的業務鏡像。

是

不涉及

是

AliyunAHASReadOnlyAccess

當RAM使用者或RAM角色需要使用叢集拓撲功能。

是

不涉及

是

AliyunYundunSASReadOnlyAccess

當RAM使用者或RAM角色需要查看指定叢集的運行時安全監控。

是

不涉及

是

AliyunKMSReadOnlyAccess

當RAM使用者或RAM角色在建立叢集時啟用Secret落盤加密功能。

是

不涉及

是

AliyunESSReadOnlyAccess

當RAM使用者或RAM角色需要執行雲上節點池的相關操作,例如查看、編輯和擴縮容等。

是

不涉及

是

為RAM使用者新增授權

控制台

RAM控制台提供兩種為RAM使用者授權的操作入口。兩者均支援單個或大量授權,請按操作習慣選擇:

  • 從用户頁面發起:在使用者列表中勾選目標使用者後,授權面板會自動選定授權主體。適合“以使用者為中心”的視角。

  • 從授權頁面發起:需手動選擇授權主體,但可看到帳號下所有授權記錄的總覽。適合“以許可權為中心”的視角。

說明

大規模批量管理建議:當需要為多名職責相同的 RAM 使用者授予相同許可權時,建議先將這些使用者加入同一使用者組,再為使用者組授權(控制台路徑:身份管理 > 使用者組),比為每個使用者單獨授權更易維護。

從使用者頁面發起

  1. 登入RAM控制台

  2. 在左側導覽列選擇身份管理 > 使用者。

  3. 在用户頁面,找到已經建立好的RAM使用者,單擊操作列的新增授權。

    您也可以選中多個RAM使用者,單擊使用者列表下方的新增授權,為多個RAM使用者新增授權。

  4. 在新增授權面板,為RAM使用者添加許可權。

    • 選擇資源範圍:

      • 帳號層級:許可權在當前阿里雲帳號內全部資源生效。適用於通用、無需按資源群組隔離的情境。

      • 資源群組層級:許可權僅在指定資源群組內生效。適用於多團隊共用一個帳號、需按資源群組隔離許可權的情境。如果RAM使用者被授予了資源群組層級的許可權,該使用者登入控制台後,必須在頂部導覽列將資源範圍切換到被授權的資源群組,才能正常訪問和管理該資源群組內的資源。

        說明
        1. 系統會自動標識出高風險系統策略(例如:AdministratorAccess、AliyunRAMFullAccess等),這些策略通常包含對所有雲資源的完全控制許可權或對存取控制(RAM)的完全系統管理權限等,請謹慎授予。

        2. 資源群組授權樣本,請參見使用資源群組限制RAM使用者管理指定的ECS執行個體。

    • 選擇授權主體:

      授權主體即需要添加許可權的RAM使用者。如果是從使用者頁面發起,系統會自動選擇當前的RAM使用者。如果是從授權頁面發起,需要手動選擇RAM使用者,支援批量選中多個。

    • 選擇權限原則:

      • 系統策略:可以直接搜尋並選擇。搜尋技巧:您可以利用搜尋方塊快速定位策略。支援按產品名稱(如ECS、OSS)、權限等級(如ReadOnly、FullAccess)或完整的策略名稱稱進行模糊搜尋。

        以下列出部分常見雲產品對應的系統策略名稱稱,方便快速定位:

        雲產品

        系統策略名稱稱

        許可權說明

        CloudMonitor

        AliyunCloudMonitorReadOnlyAccess

        唯讀訪問CloudMonitor

        智能建站

        AliyunWebsiteBuildFullAccess

        管理智能建站

        雲效

        AliyunYunxiaoFullAccess

        管理雲效

        百鍊

        AliyunBailianFullAccess

        管理百鍊

        雲解析 DNS

        AliyunDNSFullAccess

        管理雲解析 DNS

        SSL 憑證

        AliyunYundunCertFullAccess

        管理 SSL 憑證

        無影雲手機

        AliyunECDFullAccess

        管理無影雲手機

        工單支援

        AliyunSupportFullAccess

        管理工單

        資源中心

        AliyunResourceCenterFullAccess

        管理資源中心

        AgentBay

        AliyunAgentBayFullAccess

        管理 AgentBay

        Security Center

        AliyunYundunSASFullAccess

        管理Security Center

        如果搜尋不到目標產品的系統策略,可查閱系統策略參考擷取完整列表,也可以建立自訂策略以滿足更精細的許可權控制需求。

      • 自訂策略:需要先建立自訂權限原則後再來授權。

    • (可選)填寫備忘:建議填寫授權原因或情境描述,便於後續審計回溯,例如"OSS 上傳任務專項授權"。

    • 提交授權:單擊確認新增授權。

  5. 確認授權綁定操作結果,單擊關閉。

從授權頁面發起

  1. 登入RAM控制台

  2. 在左側導覽列,選擇許可權管理 > 授權。

  3. 在授權頁面,單擊新增授權。

  4. 在新增授權面板,為RAM使用者添加許可權。具體內容同上。

  5. 確認授權綁定操作結果,單擊關閉。

OpenAPI

授予自訂策略

  1. 調用CreatePolicy建立一個自訂策略,可以參考權限原則基本元素和權限原則樣本庫概覽。

  2. 調用AttachPolicyToUser為RAM使用者授予帳號層級的許可權,注意此處PolicyType選擇Custom。

    或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。

授予系統策略

相關文檔

RAM系統策略僅控制ACK One叢集資源的操作許可權,若RAM使用者或RAM角色需要操作指定叢集內的K8s資源(例如建立GitOps Application和Workflow等),還需要擷取指定ACK One艦隊和工作流程叢集及其命名空間的操作許可權即RBAC許可權。具體授權操作,請參見為RAM使用者或RAM角色授予RBAC許可權。