IAM 角色和動作

Red Hat OpenShift on IBM Cloud 配置為使用 IBM Cloud® Identity and Access Management 角色來決定使用者可以在 Red Hat OpenShift on IBM Cloud 集群、工作節點和 Ingress 應用程式負載平衡器 (ALB) 上執行的動作。

請檢閱下表,以取得平台及服務角色及其相關聯動作的清單。

{{../iam/iam-service-roles.md#containers-kubernetes-roles}}

如需所有 IBM 服務及其相關角色和動作的清單,請參閱 IAM 角色和動作。 如需設定帳戶及資源的相關資訊,請參閱 組織使用者、團隊及應用程式的最佳作法

平台存取角色
使用平台存取角色,使用者可以管理叢集、工作者節點儲存區、工作者節點及附加程式等資源。 平台存取角色允許執行的操作範例包括:建立或移除叢集、將服務綁定至叢集、管理網路與儲存資源,或是新增工作節點。 您可以依資源群組、地區或叢集實例來設定這些角色的原則。 您無法在叢集內依據命名空間來限定平台存取角色的作用範圍。 平台存取角色不會授與 Kubernetes API 存取權來管理叢集內的資源,例如 Kubernetes Pod、名稱空間或服務。
服務存取角色
使用服務存取角色來授與使用者存取權,以管理 Red Hat OpenShift on IBM Cloud 叢集內的 Kubernetes 資源。 服務存取角色與叢集裡對應的 Kubernetes RBAC 原則 同步。 因此,服務存取角色會授與 Kubernetes API、儀表板及 CLI (oc) 的存取權。服務存取角色允許的動作範例包括建立應用程式部署、新增名稱空間或設定 configmap。 您可以根據資源群組、區域或叢集執行個體,來設定服務存取角色的政策範圍。 此外,您也可以將服務存取角色範圍設為特定地區中所有叢集、個別叢集或叢集的 Kubernetes 名稱空間。

建立叢集的權限

請檢閱您建立叢集所需的下列許可權,包括您可能使用之其他整合及服務的必要許可權。

建立叢集所需的 IAM 角色。
服務或資源群組 角色 範圍 必要?
Kubernetes Service
  • 管理者 平台存取角色
  • 撰寫者管理員 服務存取角色
您要在其中建立叢集的資源群組。
Container Registry 管理員平台存取角色。 個別實例或所有實例。 請不要將 IBM Cloud Container Registry 的原則限制為資源群組層次。
IBM Cloud Object Storage 管理員平台存取角色 個別實例或所有實例。
Secrets Manager
  • 管理者編輯者 平台存取角色
  • 管理員 服務存取角色
所有資源群組 如果您計劃使用 Secrets Manager 進行加密,則為必要。
資源群組許可權
  • 觀眾平台存取角色
您要在其中建立叢集的資源群組。
IAM Identity Service
  • 服務 ID 建立者
  • 使用者 API 金鑰建立者 角色
  • 檢視者 平台存取角色
您要在其中建立叢集的資源群組。
Key Protect 管理員平台存取角色。 您要使用的所有實例或特定實例。 如果您計劃使用 Key Protect 進行加密,則此為必要項目。
Hyper Protect Crypto Services 管理員平台存取角色。 您要使用的所有實例或特定實例。 如果您計劃使用 Hyper Protect Crypto Services 進行加密,則為必要。
標準基礎架構 超級使用者 角色。 如需更多資訊,請參閱「傳統基礎架構角色」。 不適用
VPC 基礎架構 VPC 基礎架構管理者 平台存取角色。 您要使用的所有實例或特定實例。

請考量將先前表格中概述的許可權儲存為自訂 IAM 角色。 這樣,您可以將使用者指派給自訂角色,而不是指派每一個個別服務。 如需相關資訊,請參閱下列範例自訂角色或 建立自訂角色 的 IAM 說明文件。

自訂 IAM 角色範例

下表列出了使用案例範例及對應的 IAM 角色。 您可以使用這些範例或建立自己的自訂角色。 如需相關資訊,請參閱 建立自訂角色

可指派用於符合不同使用案例的角色類型。
範例自訂角色 許可權
應用程式審核員
  • 針對叢集、區域或資源群組的 「檢視者 」平台存取角色。
  • 針對叢集、區域或資源群組的 「讀取者 」服務存取角色。
應用程式開發人員 -叢集的編輯者平台存取角色。
-以名稱空間為範圍的撰寫者服務存取角色。
計費 叢集、區域或資源群組的「檢視者」平台存取角色。
叢集管理者 -叢集的 管理者 平台存取角色。
-整個叢集的 管理員 服務存取角色 (未限定名稱空間範圍)。
DevOps 操作員 -叢集的 操作員 平台存取角色。
-整個叢集的 撰寫者 服務存取角色 (未限定名稱空間範圍)。
操作員或網站可靠性工程師
  • 叢集、區域或資源群組的 「管理員」 平台存取角色。
  • 叢集或區域的「讀取者」服務存取角色。
  • 所有叢集命名空間的 「管理員」 服務存取角色,以便能夠使用 kubectl top nodes,pods 指令。

標準基礎架構角色

具備「超級使用者」基礎架構存取角色的使用者會為某個區域和資源群組設定 API 金鑰,以便執行基礎架構相關操作。

該帳戶中其他使用者可執行的基礎架構操作,是透過 IBM Cloud IAM 平台的存取角色進行授權的。

僅當您無法將「超級使用者」權限指派給設定 API 金鑰的使用者時,才應使用以下表格來自訂經典基礎架構的權限。 如需指派許可權的指示,請參閱自訂基礎架構許可權

必要的標準基礎架構許可權

表 1: 必要的標準基礎架構許可權
許可權 說明
IPMI 遠端管理 管理工作者節點。
新增伺服器 新增工作者節點。

附註:對於具有公用 IP 位址的工作者節點,您還需要網路種類中的新增使用公用網路埠的運算許可權。

取消伺服器 刪除工作者節點。
作業系統重新載入及救援核心 更新、重新開機和重新載入工作者節點。
檢視虛擬伺服器詳細資料 叢集具有 VM 工作者節點時為必要。 列出並取得 VM 工作者節點的詳細資料。
檢視硬體詳細資訊 叢集具有裸機工作者節點時為必要。 列出並取得裸機工作者節點的詳細資料。
新增支援案例 在自動建立叢集的過程中,會開啟支援案例來佈建叢集基礎架構。
編輯支援案例 在自動建立叢集的過程中,會更新支援案例來佈建叢集基礎架構。
檢視支援案例 在自動建立叢集的過程中,會使用支援案例來佈建叢集基礎架構。

建議的標準基礎架構許可權

表 2: 建議的標準基礎架構許可權
許可權 說明
自動虛擬伺服器存取 存取所有工作者節點。
自動裸機伺服器存取 指定對所有裸機工作者節點的存取權。 如果沒有此許可權,建立一個叢集的使用者可能無法檢視另一個叢集的裸機工作者節點,即使使用者對這兩個叢集都具有 IAM 存取權。
新增運算與公用網路埠 允許工作者節點具有可在公用網路上存取的埠。
管理 DNS 設定公用負載平衡器或 Ingress 網路來公開應用程式。
編輯主機名稱/網域 設定公用負載平衡器或 Ingress 網路來公開應用程式。
新增 IP 位址 新增 IP 位址至公用或專用子網路,以用於叢集負載平衡。
管理網路子網路路徑 管理用於叢集負載平衡的公用和專用 VLAN 和子網路。
管理埠控制 管理用於應用程式負載平衡的埠。
管理憑證 (SSL) 設定用於叢集負載平衡的憑證。
檢視憑證 (SSL) 設定用於叢集負載平衡的憑證。
新增/升級儲存體 (儲存層) 建立 IBM Cloud File Storage 或 Block Storage 實例,以作為磁區連接到應用程式用於持續儲存資料。
儲存空間管理 管理作為磁區連接到應用程式用於持續儲存資料的 IBM Cloud File Storage 或 Block Storage 實例。