详情页标题前

腾讯云容器服务使用自定义策略授权同尘科技

详情页1

本文介绍如何自定义配置腾讯云容器服务 TKE 的自定义策略,授予子账号特定权限。您可参考文本并根据实际业务诉求进行配置。

策略语法说明

策略语法结构如下图所示:

腾讯云容器服务使用自定义策略授权同尘科技

action:表示接口。resource:表示资源。说明您可自行编写策略语法,或通过访问管理 CAM 策略生成器创建自定义策略。可结合以下示例进行自定义策略配置:配置子账号对单个 TKE 集群的管理权限通过标签为子账号配置批量集群的全读写权限

TKE 接口权限配置

本节提供了集群、节点模块的多个功能所包含的子功能、对应云 API 接口、间接调用接口、权限控制资源级别以及 Action 字段展示相关信息。

集群模块

功能接口对照表如下:

 功能  包含子功能 对应云 API 接口 间接调用接口 权限控制资源级别 Action 字段
创建空集群 Kubernetes 版本选择运行时组件选择选择 VPC 网络设置容器网络自定义镜像选择Ipvs 设置 tke:CreateCluster cam:GetRoleaccount:DescribeUserDataaccount:DescribeWhiteListtag:GetTagKeyscvm:GetVmConfigQuotavpc:DescribeVpcExcvm:DescribeImages 创建集群是接口级别权限控制获取 VPC 列表,需要 VPC 的资源权限 “tke:CreateCluster”, “cam:GetRole”, “tag:GetTagKeys”, “cvm:GetVmConfigQuota”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”
使用已有 CVM 创建托管集群 创建空集群包含功能将已有 CVM 作为 Node挂载安全组挂载数据盘开启自动调节 cvm:DescribeInstances vpc:DescribeSubnetEx cvm:DescribeSecurityGroups vpc:DescribeVpcEx cvm:DescribeImages cvm:ResetInstance cvm:DescribeKeyPairs 创建集群是接口级别权限控制获取 CVM 列表,需要 CVM 的资源权限 “tke:CreateCluster”, “cvm:DescribeInstances”, “vpc:DescribeSubnetEx”, “cvm:DescribeSecurityGroups”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”, “cvm:ResetInstance”, “cvm:DescribeKeyPairs”
使用已有 CVM 创建独立集群 创建空集群包含功能将已有 CVM 作为 Node将已有 CVM 作为 Master&ETCD挂载安全组挂载数据盘开启自动调节 cvm:DescribeInstances vpc:DescribeSubnetEx cvm:DescribeSecurityGroups vpc:DescribeVpcEx cvm:DescribeImages cvm:ResetInstance cvm:DescribeKeyPairs 创建集群是接口级别权限控制获取 VPC 列表,需要 VPC 的资源权限获取 CVM 列表,需要 CVM 的资源权限 “tke:CreateCluster”, “cvm:DescribeInstances”, “vpc:DescribeSubnetEx”, “cvm:DescribeSecurityGroups”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”, “cvm:ResetInstance”, “cvm:DescribeKeyPairs”
自动新建 CVM 创建托管集群 创建空集群包含功能购买 CVM 作为 node挂载安全组挂载数据盘开启自动调节 cvm:DescribeSecurityGroupscvm:DescribeKeyPairscvm:RunInstancesvpc:DescribeSubnetExvpc:DescribeVpcExcvm:DescribeImages 创建集群是接口级别权限控制获取 VPC 列表,需要 VPC 的资源权限 “cvm:DescribeSecurityGroups”, “cvm:DescribeKeyPairs”, “cvm:RunInstances”, “vpc:DescribeSubnetEx”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”, “tke:CreateCluster”
自动新建 CVM 创建独立集群 创建空集群包含功能购买 CVM 作为 Node购买 CVM 作为 Master&ETCD挂载安全组挂载数据盘开启自动调节 cvm:DescribeSecurityGroupscvm:DescribeKeyPairscvm:RunInstancesvpc:DescribeSubnetExvpc:DescribeVpcExcvm:DescribeImages 创建集群是接口级别权限控制获取 VPC 列表,需要 VPC 的资源权限 “cvm:DescribeSecurityGroups”, “cvm:DescribeKeyPairs”, “cvm:RunInstances”, “vpc:DescribeSubnetEx”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”, “tke:CreateCluster”
查询集群列表 tke:DescribeClusters 获取集群列表,需要集群的资源权限 “tke:DescribeClusters”
显示集群凭证 tke:DescribeClusterSecurity 显示集群凭证,需要集群的资源权限 “tke:DescribeClusterSecurity”
开启/关闭集群内/外网访问地址 创建托管集群外网访问端口创建集群访问端口修改托管集群外网端口的安全策略查询托管集群开启外网端口流程状态删除托管集群外网访问端口删除集群访问端口 tke:CreateClusterEndpointVip tke:CreateClusterEndpoint tke:ModifyClusterEndpointSP tke:DescribeClusterEndpointVipStatus tke:DescribeClusterEndpointStatus tke:DeleteClusterEndpointVip tke:DeleteClusterEndpoint 开启关闭集群访问,需要集群资源的权限
删除集群 tke:DeleteCluster tke:DescribeClusterInstances tke:DescribeInstancesVersion tke:DescribeClusterStatus 删除集群,需要集群的资源权限 “tke:DescribeClusterInstances”, “tke:DescribeInstancesVersion”, “tke:DescribeClusterStatus”, “tke:DeleteCluster”

节点模块

功能接口对照表如下:

功能 包含子功能 对应云 API 接口 间接调用接口 权限控制资源级别 Atction 字段
添加已有节点 将已有节点加入到集群重新设置数据盘设置安全组 tke:AddExistedInstances cvm:DescribeInstances vpc:DescribeSubnetEx cvm:DescribeSecurityGroups vpc:DescribeVpcEx cvm:DescribeImages cvm:ResetInstance cvm:DescribeKeyPairs cvm:ModifyInstancesAttribute tke:DescribeClusters 添加已有节点、需要对应集群的资源权限获取 CVM 列表,需要 CVM 的资源权限 “cvm:DescribeInstances”, “vpc:DescribeSubnetEx”, “cvm:DescribeSecurityGroups”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”, “cvm:ResetInstance”, “cvm:DescribeKeyPairs”, “tke:DescribeClusters”, “tke:AddExistedInstances”
新建节点 新建节点加入到集群重新设置数据盘设置安全组 tke:CreateClusterInstances cvm:DescribeSecurityGroups cvm:DescribeKeyPairs cvm:RunInstances vpc:DescribeSubnetEx vpc:DescribeVpcEx cvm:DescribeImages tke:DescribeClusters 新建节点、需要对应集群的资源权限 “cvm:DescribeSecurityGroups”, “cvm:DescribeKeyPairs”, “cvm:RunInstances”, “vpc:DescribeSubnetEx”, “vpc:DescribeVpcEx”, “cvm:DescribeImages”, “tke:DescribeClusters”
节点列表 查看集群节点列表 tke:DescribeClusterInstances cvm:DescribeInstances tke:DescribeClusters 查看节点列表需要对应集群的资源权限获取 CVM 列表,需要 CVM 的资源权限 “cvm:DescribeInstances”, “tke:DescribeClusters”, “tke:DescribeClusterInstances”
移出节点 tke:DeleteClusterInstances cvm:TerminateInstancestke:DescribeClusters 查看节点列表需要对应集群的资源权限获取 CVM 列表,需要 CVM 的资源权限删除节点,需要对应节点的销毁策略 “cvm:TerminateInstances”, “tke:DescribeClusters”, “tke:DeleteClusterInstances”



容器服务官网1折活动,限时活动,即将结束,速速收藏
同尘科技为腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/147160.html

(0)
上一篇 2023年12月9日
下一篇 2023年12月9日
详情页2

相关推荐

  • 腾讯云TDSQL-C MySQL版事务拆分功能

    TDSQL-C MySQL 版的数据库代理提供事务拆分功能,能够将一个事务中读和写操作拆分到不同的实例上去执行,读请求转发到只读实例,降低主实例负载。说明:显示事务(例如 begin 或者 star transaction )暂时不支持拆分。开启或关闭事务拆分后仅对新连接生效。  背景信息 默认情况下,TDSQL-C MySQL 版数据库代理会将事务内的所…

    2023年12月9日
  • 腾讯云裸金属云服务器产品优势

    相较于自建数据中心 IDC,使用裸金属云服务器可以更快地搭建您的专属云上集群,并可直接使用腾讯云公有云的数据中心跨地域间内网互联、私有网络、负载均衡、NAT 网关、运维、监控、安全防护等能力。裸金属云服务器提供了更强的计算能力,而且没有性能损耗,并且拥有物理机级别安全隔离,能充分满足企业数据安全和监管业务安全与可靠性诉求。裸金属云服务器与托管方式自建 IDC…

    腾讯云 2023年12月9日
  • 腾讯云TDSQL-C MySQL版控制台查看监控数据

    本文为您介绍通过控制台查看监控数据。 操作步骤 1. 登录 TDSQL-C MySQL 版控制台。2. 在上方选择地域,根据实际控制台视图模式,对应操作。页签视图列表视图在左侧集群列表,单击目标集群,进入集群管理页。 在左侧集群列表找到目标集群,单击集群 ID 或操作列的管理,进入集群管理页。 3. 在集群管理页,选择监控告警页。4. 选择目标实例(…

    2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 腾讯云云直播延播配置

    延播是指针对直播流做云端处理后,使播放端按设定延时进行播放的功能,这与协议本身的延迟不同。该功能适用于重要直播活动中,为避免在直播过程中出现突发状况,若您需要提前做好把控和应对处理,可以直接通过控制台配置。例如,在大型晚会直播时,可以提前配置延播时间为5分钟,这样线上观众看到的画面就会比实际时间晚5分钟。如遇突发事件,导播就有5分钟的预处理时间,可以通过导播…

    2023年12月9日
  • 腾讯云Serverless应用中心网络服务协议-同尘科技

    出于网络合规要求,使用 Serverless 应用中心产品必须遵循网络安全规范,具体规则如下:1. 您不应进行任何破坏或试图破坏网络安全的行为(包括但不限于钓鱼、黑客、网络诈骗,API 中含有或涉嫌散播:病毒、木马、恶意代码,及通过虚拟服务器对其他网站、服务器进行涉嫌攻击行为如扫描、嗅探、ARP 欺骗、DDOS 等)。2. 您不应进行任何改变或试图改变腾讯云…

    腾讯云 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。