IAM 角色和動作
Red Hat OpenShift on IBM Cloud 配置為使用 IBM Cloud® Identity and Access Management 角色來決定使用者可以在 Red Hat OpenShift on IBM Cloud 集群、工作節點和 Ingress 應用程式負載平衡器 (ALB) 上執行的動作。
請檢閱下表,以取得平台及服務角色及其相關聯動作的清單。
{{../iam/iam-service-roles.md#containers-kubernetes-roles}}
如需所有 IBM 服務及其相關角色和動作的清單,請參閱 IAM 角色和動作。 如需設定帳戶及資源的相關資訊,請參閱 組織使用者、團隊及應用程式的最佳作法。
- 平台存取角色
- 使用平台存取角色,使用者可以管理叢集、工作者節點儲存區、工作者節點及附加程式等資源。 平台存取角色允許執行的操作範例包括:建立或移除叢集、將服務綁定至叢集、管理網路與儲存資源,或是新增工作節點。 您可以依資源群組、地區或叢集實例來設定這些角色的原則。 您無法在叢集內依據命名空間來限定平台存取角色的作用範圍。 平台存取角色不會授與 Kubernetes API 存取權來管理叢集內的資源,例如 Kubernetes Pod、名稱空間或服務。
- 服務存取角色
- 使用服務存取角色來授與使用者存取權,以管理 Red Hat OpenShift on IBM Cloud 叢集內的 Kubernetes 資源。 服務存取角色與叢集裡對應的 Kubernetes RBAC 原則 同步。 因此,服務存取角色會授與 Kubernetes API、儀表板及 CLI (
oc) 的存取權。服務存取角色允許的動作範例包括建立應用程式部署、新增名稱空間或設定 configmap。 您可以根據資源群組、區域或叢集執行個體,來設定服務存取角色的政策範圍。 此外,您也可以將服務存取角色範圍設為特定地區中所有叢集、個別叢集或叢集的 Kubernetes 名稱空間。
建立叢集的權限
請檢閱您建立叢集所需的下列許可權,包括您可能使用之其他整合及服務的必要許可權。
| 服務或資源群組 | 角色 | 範圍 | 必要? |
|---|---|---|---|
| Kubernetes Service |
|
您要在其中建立叢集的資源群組。 | 是 |
| Container Registry | 管理員平台存取角色。 | 個別實例或所有實例。 請不要將 IBM Cloud Container Registry 的原則限制為資源群組層次。 | 是 |
| IBM Cloud Object Storage | 管理員平台存取角色 | 個別實例或所有實例。 | 是 |
| Secrets Manager |
|
所有資源群組 | 如果您計劃使用 Secrets Manager 進行加密,則為必要。 |
| 資源群組許可權 |
|
您要在其中建立叢集的資源群組。 | 是 |
| IAM Identity Service |
|
您要在其中建立叢集的資源群組。 | 是 |
| Key Protect | 管理員平台存取角色。 | 您要使用的所有實例或特定實例。 | 如果您計劃使用 Key Protect 進行加密,則此為必要項目。 |
| Hyper Protect Crypto Services | 管理員平台存取角色。 | 您要使用的所有實例或特定實例。 | 如果您計劃使用 Hyper Protect Crypto Services 進行加密,則為必要。 |
| 標準基礎架構 | 超級使用者 角色。 如需更多資訊,請參閱「傳統基礎架構角色」。 | 不適用 | 是 |
| VPC 基礎架構 | VPC 基礎架構 的 管理者 平台存取角色。 | 您要使用的所有實例或特定實例。 | 是 |
請考量將先前表格中概述的許可權儲存為自訂 IAM 角色。 這樣,您可以將使用者指派給自訂角色,而不是指派每一個個別服務。 如需相關資訊,請參閱下列範例自訂角色或 建立自訂角色 的 IAM 說明文件。
自訂 IAM 角色範例
下表列出了使用案例範例及對應的 IAM 角色。 您可以使用這些範例或建立自己的自訂角色。 如需相關資訊,請參閱 建立自訂角色。
| 範例自訂角色 | 許可權 |
|---|---|
| 應用程式審核員 |
|
| 應用程式開發人員 | -叢集的編輯者平台存取角色。 -以名稱空間為範圍的撰寫者服務存取角色。 |
| 計費 | 叢集、區域或資源群組的「檢視者」平台存取角色。 |
| 叢集管理者 | -叢集的 管理者 平台存取角色。 -整個叢集的 管理員 服務存取角色 (未限定名稱空間範圍)。 |
| DevOps 操作員 | -叢集的 操作員 平台存取角色。 -整個叢集的 撰寫者 服務存取角色 (未限定名稱空間範圍)。 |
| 操作員或網站可靠性工程師 |
|
標準基礎架構角色
具備「超級使用者」基礎架構存取角色的使用者會為某個區域和資源群組設定 API 金鑰,以便執行基礎架構相關操作。
該帳戶中其他使用者可執行的基礎架構操作,是透過 IBM Cloud IAM 平台的存取角色進行授權的。
僅當您無法將「超級使用者」權限指派給設定 API 金鑰的使用者時,才應使用以下表格來自訂經典基礎架構的權限。 如需指派許可權的指示,請參閱自訂基礎架構許可權。
必要的標準基礎架構許可權
| 許可權 | 說明 |
|---|---|
| IPMI 遠端管理 | 管理工作者節點。 |
| 新增伺服器 | 新增工作者節點。
附註:對於具有公用 IP 位址的工作者節點,您還需要網路種類中的新增使用公用網路埠的運算許可權。 |
| 取消伺服器 | 刪除工作者節點。 |
| 作業系統重新載入及救援核心 | 更新、重新開機和重新載入工作者節點。 |
| 檢視虛擬伺服器詳細資料 | 叢集具有 VM 工作者節點時為必要。 列出並取得 VM 工作者節點的詳細資料。 |
| 檢視硬體詳細資訊 | 叢集具有裸機工作者節點時為必要。 列出並取得裸機工作者節點的詳細資料。 |
| 新增支援案例 | 在自動建立叢集的過程中,會開啟支援案例來佈建叢集基礎架構。 |
| 編輯支援案例 | 在自動建立叢集的過程中,會更新支援案例來佈建叢集基礎架構。 |
| 檢視支援案例 | 在自動建立叢集的過程中,會使用支援案例來佈建叢集基礎架構。 |
建議的標準基礎架構許可權
| 許可權 | 說明 |
|---|---|
| 自動虛擬伺服器存取 | 存取所有工作者節點。 |
| 自動裸機伺服器存取 | 指定對所有裸機工作者節點的存取權。 如果沒有此許可權,建立一個叢集的使用者可能無法檢視另一個叢集的裸機工作者節點,即使使用者對這兩個叢集都具有 IAM 存取權。 |
| 新增運算與公用網路埠 | 允許工作者節點具有可在公用網路上存取的埠。 |
| 管理 DNS | 設定公用負載平衡器或 Ingress 網路來公開應用程式。 |
| 編輯主機名稱/網域 | 設定公用負載平衡器或 Ingress 網路來公開應用程式。 |
| 新增 IP 位址 | 新增 IP 位址至公用或專用子網路,以用於叢集負載平衡。 |
| 管理網路子網路路徑 | 管理用於叢集負載平衡的公用和專用 VLAN 和子網路。 |
| 管理埠控制 | 管理用於應用程式負載平衡的埠。 |
| 管理憑證 (SSL) | 設定用於叢集負載平衡的憑證。 |
| 檢視憑證 (SSL) | 設定用於叢集負載平衡的憑證。 |
| 新增/升級儲存體 (儲存層) | 建立 IBM Cloud File Storage 或 Block Storage 實例,以作為磁區連接到應用程式用於持續儲存資料。 |
| 儲存空間管理 | 管理作為磁區連接到應用程式用於持續儲存資料的 IBM Cloud File Storage 或 Block Storage 實例。 |