为RAM用户或RAM角色授予系统权限策略

更新时间:
复制 MD 格式

默认情况下,RAM用户没有使用云服务OpenAPI的权限。若您通过RAM用户或RAM角色使用ACK One,需要授予其操作权限(例如创建舰队集群、关联集群、创建工作流集群等),才能正常使用ACK One的功能。ACK One提供默认系统权限策略,用于指定全局资源的读写访问控制,本文介绍如何为RAM用户或RAM角色授予系统权限策略。

注意事项

您需要使用阿里云(主账号)或RAM管理员账号RAM用户或RAM角色授权,普通RAM用户无授权操作的权限。

ACK One支持的系统权限策略

RAM系统权限策略

权限说明

集群是否涉及

注册集群

多集群舰队

工作流集群

AliyunAdcpFullAccess

RAM用户或RAM角色需要ACK One所有资源的读写权限。

AliyunAdcpReadOnlyAccess

RAM用户或RAM角色需要ACK One所有资源的只读权限。

AliyunCSFullAccess

RAM用户或RAM角色需要容器服务产品所有资源的读写权限。

不涉及

AliyunCSReadOnlyAccess

RAM用户或RAM角色需要容器服务产品所有资源的只读权限。

不涉及

AliyunVPCReadOnlyAccess

RAM用户或RAM角色在创建集群时选择指定VPC。

AliyunECIReadOnlyAccess

RAM用户或RAM角色需要将集群Pod调度到ECI上。

AliyunLogReadOnlyAccess

RAM用户或RAM角色在创建集群时选择已有Log Project存储审计日志,或查看指定集群的配置巡检。

AliyunARMSReadOnlyAccess

RAM用户或RAM角色需要查看集群阿里云Prometheus插件的监控状态。

AliyunRAMReadOnlyAccess

RAM用户或RAM角色需要查看已有的权限策略。

AliyunECSReadOnlyAccess

RAM用户或RAM角色为集群添加已有云上节点或查看节点详细信息。

不涉及

AliyunContainerRegistryReadOnlyAccess

RAM用户或RAM角色需要查看阿里云账号内的业务镜像。

不涉及

AliyunAHASReadOnlyAccess

RAM用户或RAM角色需要使用集群拓扑功能。

不涉及

AliyunYundunSASReadOnlyAccess

RAM用户或RAM角色需要查看指定集群的运行时安全监控。

不涉及

AliyunKMSReadOnlyAccess

RAM用户或RAM角色在创建集群时启用Secret落盘加密功能。

不涉及

AliyunESSReadOnlyAccess

RAM用户或RAM角色需要执行云上节点池的相关操作,例如查看、编辑和扩缩容等。

不涉及

RAM用户新增授权

控制台

RAM控制台提供两种为RAM用户授权的操作入口。两者均支持单个或批量授权,请按操作习惯选择:

  • 用户页面发起:在用户列表中勾选目标用户后,授权面板会自动选定授权主体。适合“以用户为中心”的视角。

  • 授权页面发起:需手动选择授权主体,但可看到账号下所有授权记录的总览。适合“以权限为中心”的视角。

说明

大规模批量管理建议:当需要为多名职责相同的 RAM 用户授予相同权限时,建议先将这些用户加入同一用户组,再为用户组授权(控制台路径:身份管理 > 用户组),比为每个用户单独授权更易维护。

从用户页面发起

  1. 登录RAM控制台

  2. 在左侧导航栏选择身份管理 > 用户

  3. 用户页面,找到已经创建好的RAM用户,单击操作列的新增授权

    您也可以选中多个RAM用户,单击用户列表下方的新增授权,为多个RAM用户新增授权。

  4. 新增授权面板,为RAM用户添加权限。

    • 选择资源范围

      • 账号级别:权限在当前阿里云账号内全部资源生效。适用于通用、无需按资源组隔离的场景。

      • 资源组级别:权限仅在指定资源组内生效。适用于多团队共用一个账号、需按资源组隔离权限的场景。如果RAM用户被授予了资源组级别的权限,该用户登录控制台后,必须在顶部导航栏将资源范围切换到被授权的资源组,才能正常访问和管理该资源组内的资源。

        说明
        1. 系统会自动标识出高风险系统策略(例如:AdministratorAccess、AliyunRAMFullAccess等),这些策略通常包含对所有云资源的完全控制权限或对访问控制(RAM)的完全管理权限等,请谨慎授予

        2. 资源组授权示例,请参见使用资源组限制RAM用户管理指定的ECS实例

    • 选择授权主体

      授权主体即需要添加权限的RAM用户。如果是从用户页面发起,系统会自动选择当前的RAM用户。如果是从授权页面发起,需要手动选择RAM用户,支持批量选中多个。

    • 选择权限策略

      • 系统策略:可以直接搜索并选择。搜索技巧:您可以利用搜索框快速定位策略。支持按产品名称(如ECSOSS)、权限级别(如ReadOnlyFullAccess)或完整的策略名称进行模糊搜索。

        以下列出部分常见云产品对应的系统策略名称,方便快速定位:

        云产品

        系统策略名称

        权限说明

        云监控

        AliyunCloudMonitorReadOnlyAccess

        只读访问云监控

        智能建站

        AliyunWebsiteBuildFullAccess

        管理智能建站

        云效

        AliyunYunxiaoFullAccess

        管理云效

        百炼

        AliyunBailianFullAccess

        管理百炼

        云解析 DNS

        AliyunDNSFullAccess

        管理云解析 DNS

        SSL 证书

        AliyunYundunCertFullAccess

        管理 SSL 证书

        无影云手机

        AliyunECDFullAccess

        管理无影云手机

        工单支持

        AliyunSupportFullAccess

        管理工单

        资源中心

        AliyunResourceCenterFullAccess

        管理资源中心

        AgentBay

        AliyunAgentBayFullAccess

        管理 AgentBay

        云安全中心

        AliyunYundunSASFullAccess

        管理云安全中心

        如果搜索不到目标产品的系统策略,可查阅系统策略参考获取完整列表,也可以创建自定义策略以满足更精细的权限控制需求。

      • 自定义策略:需要先创建自定义权限策略后再来授权。

    • (可选)填写备注:建议填写授权原因或场景描述,便于后续审计回溯,例如"OSS 上传任务专项授权"。

    • 提交授权:单击确认新增授权

  5. 确认授权绑定操作结果,单击关闭

从授权页面发起

  1. 登录RAM控制台

  2. 在左侧导航栏,选择权限管理 > 授权

  3. 授权页面,单击新增授权

  4. 新增授权面板,为RAM用户添加权限。具体内容同上。

  5. 确认授权绑定操作结果,单击关闭

OpenAPI

授予自定义策略

  1. 调用CreatePolicy创建一个自定义策略,可以参考权限策略基本元素权限策略示例库概览

  2. 调用AttachPolicyToUserRAM用户授予账号级别的权限,注意此处PolicyType选择Custom

    或者调用AttachPolicyRAM用户授予资源组级别的权限。

授予系统策略

相关文档

RAM系统策略仅控制ACK One集群资源的操作权限,若RAM用户或RAM角色需要操作指定集群内的K8s资源(例如创建GitOps ApplicationWorkflow等),还需要获取指定ACK One舰队和工作流集群及其命名空间的操作权限即RBAC权限。具体授权操作,请参见RAM用户或RAM角色授予RBAC权限