CCE控制臺的權限依賴
更新時間 2024-01-05 16:04:27
最近更新時間: 2024-01-05 16:04:27
分享文章
本文主要介紹CCE控制臺的權限依賴。
CCE對其他云服務有諸多依賴關系,因此在您開啟IAM系統策略授權后,在CCE Console控制臺的各項功能需要配置相應的服務權限后才能正常查看或使用,詳細說明如下:
- 依賴服務的權限配置均基于您已設置了IAM系統策略授權的CCE FullAccess或CCE ReadOnlyAccess策略權限,詳細設置方法請參見集群權限(IAM授權)。
- 1.11.7-r2及以上版本的集群,顯示情況依賴于命名空間權限的設置情況,如果沒有設置命名空間權限,則無法查看集群下的資源。
- 如果您設置了全部命名空間的view權限,則可以查看到對應集群的全部命名空間下的資源,但密鑰 ( Secret )除外,密鑰 ( Secret )需要在命名空間權限下設置admin或者edit權限才能查看。
- CustomedHPA與HPA策略需要配置命名空間cluster-admin權限下才能生效。
- 如果您設置的是單一命名空間的view權限,則看到的只能是指定命名空間下的資源。
依賴服務的權限設置
如果IAM用戶需要在CCE Console控制臺擁有相應功能的查看或使用權限,請確認已經對該用戶所在的用戶組設置了CCE Administrator、CCE FullAccess或CCE ReadOnlyAccess策略的集群權限,再按下表增加依賴服務的角色或策略。
說明
企業項目能夠實現企業不同項目間資源的分組和管理,重在資源隔離,而IAM可以實現細粒度授權,因此強烈推薦您使用IAM實現權限管理。
若您使用企業項目設置子用戶權限,會有如下功能限制:
- 在CCE控制臺,集群監控獲取AOM監控的接口暫不支持企業項目,因此企業項目子用戶將無法查看監控相關數據。
- 在CCE控制臺,由于創建節點時的密鑰對查詢接口不支持企業項目,因此企業項目子用戶將無法使用“密鑰對”登錄方式,您可以選擇使用“密碼”登錄方式。
- 為企業項目設置CCE FullAccess權限后,需要在IAM控制臺界面中再配置ecs:availabilityZones:list權限,企業項目子用戶創建節點才可以正常顯示并創建,否則將提示沒有ecs:availabilityZones:list權限。
CCE支持細粒度的權限設置,但有如下限制說明:
- AOM不支持資源級別細粒度:當通過IAM集群資源細粒度設置特定資源操作權限之后,IAM用戶在CCE控制臺的總覽界面查看集群監控時,將顯示非細粒度關聯集群的監控信息。
- 在IAM頁面設置CCE FullAccess或者CCE ReadOnlyAccess權限后,需要配置 sfsturbo:*:*權限才能使用極速文件存儲卷,否則IAM用戶在集群下查詢極速文件存儲卷將失敗。
CCE Console中依賴服務的角色或策略
| Console控制臺功能 | 依賴服務 | 需配置角色/策略 |
|---|---|---|
| 總覽 | 應用運維管理AOM | IAM用戶設置了CCE Administrator權限后,需要增加AOM FullAccess權限后才能訪問總覽中的數據圖表。 支持設置了IAM ReadOnlyAccess和CCE FullAccess或CCE ReadOnlyAccess權限的IAM用戶直接訪問總覽中的數據圖表。 |
| 工作負載 | 彈性負載均衡ELB 應用運維管理AOM NAT網關 NAT 對象存儲服務OBS 彈性文件服務SFS |
正常創建工作負載時不依賴其他服務的權限。 如果需要創建ELB類型的服務,需要設置ELB FullAccess或者ELB Administrator權限,以及VPC Administrator權限。 如果需要使用Java探針,需要設置AOM FullAccess權限。 如果需要NAT網關類型的服務,需要設置NAT Gateway Administrator權限。 如果使用對象存儲,需要全局設置OBS Administrator權限。說明由于緩存的存在,對用戶、用戶組以及企業項目授予OBS相關的RBAC策略后, 大概需要等待13分鐘RBAC策略才能生效;授予OBS相關的系統策略后,大概需要等待5分鐘系統策略能生效。l 如果使用文件存儲,需要設置SFS FullAccess權限。 |
| 集群管理 | 應用運維管理AOM | 如果需要彈性擴容權限,需要設置AOM FullAccess權限。 |
| 節點管理 | 彈性云主機ECS | 當IAM用戶權限為CCE Administrator時,如果創建和刪除節點,需要配置ECS FullAccess或ECS Administrator權限,以及VPC Administrator權限。 |
| 網絡管理 | 彈性負載均衡ELBNAT網關 NAT | 正常創建時不依賴其他服務的權限。 如果需要創建ELB類型的服務,需要設置ELB FullAccess或者ELB Administrator權限,以及VPC Administrator權限。 如果需要NAT網關類型的服務,需要設置NAT Administrator權限。 |
| 存儲管理 | 對象存儲服務OBS彈性文件服務SFS | 如果使用對象存儲,需要全局設置OBS Administrator權限。 說明br由于緩存的存在,對用戶、用戶組以及企業項目授予OBS相關的RBAC策略后,大概需要等待13分鐘RBAC策略才能生效;授予OBS相關的系統策略后,大概需要等待5分鐘系統策略能生效。 如果使用文件存儲,需要設置SFS FullAccess權限。 如果使用極速文件存儲,需要設置SFS Turbo Admin權限導入存儲的功能需要設置CCE Administrator權限。 |
| 命名空間 | / | 無需其他依賴權限。 |
| 模板市場 | / | 當前僅支持帳號、設置了CCE Administrator權限的IAM用戶訪問。 |
| 插件管理 | / | 支持帳號、設置了CCE Administrator、CCE FullAccess或CCE ReadOnlyAccess等權限的IAM用戶訪問本功能。 |
| 權限管理 | / | 支持帳號訪問。 支持設置了CCE Administrator和Security Administrator(全局級策略)權限的IAM用戶訪問。 支持設置了CCE FullAccess或CCE ReadOnlyAccess權限的IAM用戶訪問。 |
| 配置中心 | / | 配置項( ConfigMap )無需其他依賴權限。 密鑰( Secret )需要在命名空間權限下設置cluster-admin、admin或者edit權限才能查看,依賴服務需要添加DEW KeypairFullAccess或者DEW KeypairReadOnlyAccess權限。 |
| 幫助中心 | / | 無需其他依賴權限。 |
| 其他服務跳轉 | 容器鏡像服務SWR應用運維管理AOM | 為便于您快速進入CCE相關服務的控制臺,在CCE控制臺增加了其他服務的跳轉鏈接,CCE默認沒有這些服務的全部權限,如果IAM用戶需要查看或使用其功能,請按照該服務的權限策略說明設置相應的權限策略。 |