操作场景
您可以通过使用访问管理(Cloud Access Management,CAM)策略让用户拥有在容器服务(Tencent Kubernetes Engine,TKE)控制台中查看和使用特定资源的权限。本文档中的示例指导您在控制台中配置单个集群的策略。
注意事项
在 CAM 六段式资源描述中,
resource 字段的完整格式为:qcs::{service}:{region}:uin/{主账号UIN}:{资源类型}/{资源ID}
例如:
qcs::tke:ap-guangzhou:uin/100000123456:cluster/cls-69z7ek9l其中,主账号 UIN 不可省略。如使用
qcs::tke:gz::cluster/cls-XXXXXXXX 格式(UIN 位置为空),子账号可能无法正常看到被授权的集群。您可以在 账号信息 页面查看主账号 UIN。操作步骤
配置对单个集群全读写权限
2. 在策略页面,单击新建自定义策略,选择 按策略语法创建 方式。
3. 选择空白模板类型,单击下一步。
4. 自定义策略名称,将编辑策略内容替换为以下内容。
{"version": "2.0","statement": [{"action": ["tke:*"],"resource": ["qcs::tke:ap-shanghai:uin/主账号UIN:cluster/cls-XXXXXXX","qcs::cvm:ap-shanghai:uin/主账号UIN:instance/*"],"effect": "allow"},{"action": ["cvm:*"],"resource": "*","effect": "allow"},{"action": ["vpc:*"],"resource": "*","effect": "allow"},{"action": ["clb:*"],"resource": "*","effect": "allow"},{"action": ["monitor:*","cam:ListUsersForGroup","cam:ListGroups","cam:GetGroup","cam:GetRole"],"resource": "*","effect": "allow"}]}
5. 在编辑策略内容中,将以下字段替换为实际值:
主账号 UIN:替换为您的主账号 UIN(可在 账号信息 页面查看)。ap-shanghai:替换为集群所在地域,例如广州地域为 ap-guangzhou,北京地域为 ap-beijing。cls-XXXXXXX:替换为您想赋予权限的集群 ID。例如,为广州地域
cls-69z7ek9l 集群赋予全读写权限,主账号 UIN 为 100000123456,则修改为:"qcs::tke:ap-guangzhou:uin/100000123456:cluster/cls-69z7ek9l"注意:
如果您需要允许子账号进行集群的扩缩容,还需要配置子账号用户支付权限。
6. 单击完成,即可完成对单个集群全读写权限的配置。
配置对单个集群只读权限
2. 在策略页面,单击新建自定义策略,选择 按策略语法创建 方式。
3. 选择空白模板类型,单击下一步。
4. 自定义策略名称,将编辑策略内容替换为以下内容。
{"version": "2.0","statement": [{"action": ["tke:Describe*"],"resource": "qcs::tke:ap-guangzhou:uin/主账号UIN:cluster/cls-1xxxxxx","effect": "allow"},{"action": ["cvm:Describe*","cvm:Inquiry*"],"resource": "*","effect": "allow"},{"action": ["vpc:Describe*","vpc:Inquiry*","vpc:Get*"],"resource": "*","effect": "allow"},{"action": ["clb:Describe*"],"resource": "*","effect": "allow"},{"effect": "allow","action": ["monitor:*","cam:ListUsersForGroup","cam:ListGroups","cam:GetGroup","cam:GetRole"],"resource": "*"}]}
5. 在编辑策略内容中,将以下字段替换为实际值:
主账号 UIN:替换为您的主账号 UIN。ap-guangzhou:替换为集群所在地域。cls-1xxxxxx:替换为您想赋予权限的集群 ID。例如,为北京地域
cls-19a7dz9c 集群赋予只读权限,主账号 UIN 为 100000123456,则修改为:"qcs::tke:ap-beijing:uin/100000123456:cluster/cls-19a7dz9c"6. 单击完成,即可完成对单个集群只读权限的配置。