上云无忧 > 文档中心 > 腾讯云容器服务 TKE 标准集群 - 配置子账号对 TKE 服务全读写或只读权限
容器服务 TKE
腾讯云容器服务 TKE 标准集群 - 配置子账号对 TKE 服务全读写或只读权限

文档简介:
操作场景: 您可以通过使用访问管理(Cloud Access Management,CAM)策略让用户拥有在容器服务(Tencent Kubernetes Engine,TKE)控制台中查看和使用特定资源的权限。本文档中的示例指导您在控制台中配置部分权限的策略。
*此产品及展示信息均由腾讯云官方提供。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

操作场景

您可以通过使用访问管理(Cloud Access Management,CAM)策略让用户拥有在容器服务(Tencent Kubernetes Engine,TKE)控制台中查看和使用特定资源的权限。本文档中的示例指导您在控制台中配置部分权限的策略。

操作步骤

配置全读写权限

1. 登录访问管理控制台,选择左侧导航栏中的 策略
2. 在“策略”管理页面,选择 QcloudTKEFullAccess 策略行的关联用户/组/角色。如下图所示:

3. 在“关联用户/用户组/角色”弹窗中,勾选需对 TKE 服务拥有全读写权限的账号,单击确定,即可完成子账号对 TKE 服务全读写权限的配置。
4. 在策略管理页面中,单击 QcloudCCRFullAccess 策略行的关联用户/用户组/角色
5. 在“关联用户/用户组/角色”弹窗中,勾选需对镜像仓库拥有全读写权限的账号,并单击确定,即可完成子账号对镜像仓库全读写权限的配置。
说明
如果您需要使用镜像仓库的触发器和自动构建功能,还需额外配置容器服务-持续集成(CCB)的相关权限。

配置只读权限

1. 登录访问管理控制台,选择左侧导航栏中的 策略
2. 在“策略”管理页面,选择 QcloudTKEReadOnlyAccess 策略行的关联用户/用户组/角色
3. 在“关联用户/用户组/角色”弹窗中,勾选需对 TKE 服务拥有只读权限的账号,并单击确定,即可完成子账号对 TKE 服务只读权限的配置。
4. 在策略管理页面中,单击 QcloudCCRReadOnlyAccess 策略行的关联用户/用户组/角色
5. 在“关联用户/用户组/角色”弹窗中,勾选需对镜像仓库拥有只读权限的账号,并单击确定,即可完成子账号对镜像仓库只读权限的配置。
说明
如果您需要使用镜像仓库的触发器和自动构建功能,还需额外配置容器服务-持续集成(CCB)的相关权限。
相似文档
  • TKE 提供了对接 Kubernetes RBAC 的授权模式,便于对子账号进行细粒度的访问权限控制。该授权模式下,可通过容器服务控制台及 kubectl 两种方式进行集群内资源访问。如下图所示:
  • 腾讯云容器服务 TKE 目前存在新旧两种授权模式,旧的授权模式无法进行 Kubernetes 级别的授权管理,建议您升级集群管理的授权模式,以便能够对集群内 Kubernetes 资源进行细粒度的权限控制。
  • 预设角色说明: 腾讯云容器服务控制台通过 Kubernetes 原生的 RBAC 授权策略,针对子账号提供了细粒度的 Kubernetes 资源权限控制。同时提供了预设角色: Role 及 ClusterRole,详细说明如下:
  • 本文介绍如何通过自行编写 Kubernetes 的 ClusterRole 和 Role 以授予子账号特定权限,您可根据业务诉求进行对应操作。 策略语法说明: 您可自行编写策略语法,或通过访问管理 CAM 策略生成器创建自定义策略。
  • 访问凭证功能: 腾讯云容器服务 TKE 基于 x509 证书认证实现了以下功能: 每个子账号均单独具备客户端证书,用于访问 Kubernetes APIServer。 在 TKE 新授权模式下,不同子账号在获取集群访问凭证时,即访问集群基本信息页面或调用云 API 接口 DescribeClusterKubeconfig 时,将会获取到子账户独有的 x509 客户端证书,该证书是使用每个集群的自签名 CA 进行签发的。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部