權限配置概述
更新時間 2025-06-19 15:38:04
最近更新時間: 2025-06-19 15:38:04
分享文章
本節介紹權限配置概述。
根據權限類型,分布式云容器平臺的權限包括服務角色、IAM權限策略和RBAC權限。您需要為服務賬號授予對應的權限,才能正常使用分布式云容器平臺的功能。本文將為您介紹委托、IAM權限策略和RBAC權限關系,以及如何為服務賬號授予相應權限。
權限類型
| 權限類型 | 是否必須授權 | 授權說明 |
|---|---|---|
| 委托 | 使用開通訂購功能時必須授權,使用主賬號或子賬號授權一次即可。 | 授權后分布式云容器平臺才能訪問其他關聯的云服務資源。 |
| IAM系統權限策略 | 主賬號默認擁有所有權限,無需額外授權。而子賬號必須授權后才能訪問分布式云容器平臺。 | 授權后子賬號才能使用分布式云容器平臺系統功能。 |
| RBAC權限 | 主賬號默認擁有所有權限,無需額外授權。子賬號可以根據需求授予權限,如果沒有授權,則采用默認只讀權限。 | 授權后,子賬號才能對分布式云容器平臺集群內的K8s資源進行操作。 |
委托
云服務委托是指,在特定業務場景下,云服務為實現特定功能目標,通過獲取其他云服務的訪問權限,自動化管理關聯資源,從而優化整體服務質量的一種協作機制。
例如,分布式云容器平臺上訂購注冊集群后,需要關聯創建ELB、安全組等資源。分布式云容器平臺通過委托機制獲取關聯服務權限,從而自動地完成配置和關聯資源創建,提升訂購功能的使用體驗。
分布式云容器平臺目前提供以下服務角色,具體的策略內容請參見IAM控制臺。
| 委托名稱 | 權限說明 |
|---|---|
| CtyunAssumeRoleForCCEONE | 分布式云容器平臺在集群管控操作中使用該角色訪問您在ELB、EIP、安全組等服務中的資源。 |
IAM權限策略
默認情況下,子賬號在使用云服務時沒有任何權限。如果您通過子賬號訪問分布式云容器平臺,需要為其授予相應的操作權限,以確保正常使用分布式云容器平臺的功能。分布式云容器平臺提供了一些默認的系統權限策略,用于控制全局資源的讀寫訪問,您可以根據業務需求為子賬號添加相應的系統策略。
| IAM系統權限策略 | 權限說明 |
|---|---|
| ccseone-admin | 當前賬號擁有分布式云容器平臺的所有權限 |
| ccseone-user | 當前賬號擁有注冊集群、艦隊、聯邦等資源的讀寫權限 |
| ccseone-viewer | 當前賬號擁有分布式云容器平臺的資源的只讀權限 |
RBAC權限
IAM系統權限策略僅控制分布式云容器平臺資源的操作權限,若子賬號需要操作指定集群內的K8s資源(比如查詢Pod信息、修改ConfigMap的配置內容),除IAM系統權限策略外,還需要獲取指定分布式云容器平臺集群的RBAC權限。賦予RBAC權限可以在分布式云容器平臺的權限管理頁面進行操作,支持賦予預置角色和自定義角色。另外值得注意,如果注冊集群加入了艦隊,艦隊和注冊集群都設置了RBAC權限,此時該注冊集群的RBAC權限將以艦隊的RBAC權限為準。
分布式云容器平臺提供以下預置角色:
| RBAC權限 | 權限說明 |
|---|---|
| 管理員 | 對所有集群資源對象的讀寫權限。 |
| 運維人員 | 對集群命名空間級別資源對象的讀寫權限,對其他資源對象的只讀權限。 |
| 開發人員 | 對集群命名空間級別控制臺可見資源對象的讀寫權限。 |
| 受限人員 | 對集群命名空間級別控制臺可見資源對象的只讀權限。 |