CCE對其他云服務有諸多依賴關系,因此在您開啟IAM系統策略授權后,在CCE Console控制臺中的各項功能需要配置相應的服務權限后才能正常查看或使用,詳細說明如下:
- 依賴服務的權限配置均基于您已設置了IAM系統策略授權的CCE FullAccess或CCE ReadOnlyAccess策略權限,詳細設置方法請參見設置集群權限。
- 1.11.7-r2及以上版本的集群,顯示情況依賴于命名空間權限的設置情況,如果沒有設置命名空間權限,則無法查看集群下的資源。
? 如果您設置了全部命名空間的view權限,則可以查看到對應集群的全部命名空間下的資源,但密鑰 ( Secret )除外,密鑰 ( Secret )需要在命名空間權限下設置admin或者edit權限才能查看。
? CustomedHPA與HPA策略需要配置命名空間cluster-admin權限下才能生效。
? 如果您設置的是單一命名空間的view權限,則看到的只能是指定命名空間下的資源。
如果IAM用戶需要在CCE Console控制臺中擁有相應功能的查看或使用權限,請確認已經對該用戶所在的用戶組設置了CCE Administrator、CCE FullAccess或CCE ReadOnlyAccess策略的集群權限,再按下表增加依賴服務的角色或策略。
表-CCE Console中依賴服務的角色或策略
Console控制臺功能 | 依賴服務 | 需配置角色/策略 |
總覽 | 應用運維管理 AOM |
|
工作負載 | 彈性負載均衡 ELB 應用運維管理 AOM NAT網關 NAT 對象存儲服務 彈性文件服務 SFS | 正常創建工作負載時不依賴其他服務的權限。
說明 由于緩存的存在,對用戶、用戶組以及企業項目授予對象存儲相關的RBAC策略后,大概需要等待15分鐘RBAC策略才能生效;授予對象存儲相關的系統策略后,大概需要等待5分鐘系統策略能生效。
|
集群管理 | 應用運維管理 AOM |
|
節點管理 | 彈性云主機 ECS | 當IAM用戶權限為CCE Administrator時,如果創建和刪除節點,需要配置ECS FullAccess或ECS Administrator權限,以及VPC Administrator權限。 |
網絡管理 | 彈性負載均衡 ELB NAT網關 NAT | 正常創建時不依賴其他服務的權限。
|
存儲管理 | 極速文件存儲 EFS(SFS Turbo) | 使用極速文件存儲,需要設置SFS Turbo Admin權限 |
命名空間 | / | 無需其他依賴權限。 |
模板市場 | / | 當前僅支持帳號、設置了CCE Administrator權限的IAM用戶訪問。 |
插件管理 | / | 支持帳號、設置了CCE Administrator、CCE FullAccess或CCE ReadOnlyAccess等權限的IAM用戶訪問本功能。 |
權限管理 | / |
|
配置中心 | / |
|
幫助中心 | / | 無需其他依賴權限。 |
其他服務跳轉 | 容器鏡像服務 SWR 應用運維管理 AOM 云監控服務(存儲管理與節點管理的“監控”跳轉) | 為便于您快速進入CCE相關服務的控制臺,在CCE控制臺中增加了其他服務的跳轉鏈接,CCE默認沒有這些服務的全部權限,如果IAM用戶需要查看或使用其功能,請按照該服務的權限策略說明設置相應的權限策略。 |
本章節通過為IAM用戶“James”增加CCE“總覽”頁面監控信息的查看權限為例進行演示。
IAM用戶“James”在用戶組“開發人員組”,“開發人員組”僅有CCE Administrator權限。如需瀏覽CCE總覽頁面的監控信息還需要增加“AOM FullAccess”策略才能正常查看。
步驟 1 使用IAM用戶“James”登錄CCE控制臺。
步驟 2 單擊左側導航欄中的“總覽”,進入總覽頁面,可以看到該用戶無權查看監控相關的模塊信息。
步驟 1 IAM用戶“James”退出登錄,使用帳號登錄CCE控制臺。
步驟 2 在CCE控制臺中,單擊左側導航欄中的“權限管理”,在“集群權限”頁簽下單擊“開發人員組”后的“設置權限”。
步驟 3 在彈出的“設置權限”窗口中,單擊“去設置”。
步驟 4 進入統一身份認證服務的“用戶組 > 開發人員組”頁面,在“用戶組權限”頁簽下,單擊“配置權限”。
步驟 5 在彈出的“配置權限”窗口中,選擇作用范圍。此處選擇“區域級項目”,并在下拉框中選擇需要授權的區域。
步驟 6 在權限列表上方的搜索框中搜索“AOM”,單擊“AOM FullAccess”策略并選中,單擊“確定”。
步驟 7 在“權限管理”頁簽下可以看到已經增加“AOM FullAccess”策略。
步驟 8 返回CCE控制臺,在“權限管理”的“集群權限”頁簽下單擊右上角的刷新圖標
,可以看到“AOM FullAccess”權限策略已添加成功。
步驟 1 使用IAM用戶“James”登錄CCE控制臺。
步驟 2 單擊左側導航欄中的“總覽”,進入總覽頁面,可以看到該用戶已有權查看監控相關的模塊信息。
步驟 3 為IAM用戶“James”增加查看總覽頁監控相關的依賴服務權限完成,驗證可正常查看。