Hoppa till innehållet
Stackship-dokumentation English

App ServiceAnvändareMaskinöversatt

Behörigheter

Åtgärderna som styr appar och slots, vad var och en tillåter, och rollerna som har dem.

Åtgärder

Åtgärd Tillåter
apps/read Se appar och deras slots — med värdena i deras miljövariabler och skalningsutlösare — driftsättningshistorik, revisioner, mätvärden, certifikatstatus och källa; lista körmiljöstackar och beräkningsplaner
apps/write Skapa appar och slots; ändra deras konfiguration; driftsätta, starta, stoppa och starta om; distribuera om en version; återställa. Innefattar apps/delete
apps/delete Ta bort appar och slots
apps/scale Kontrolleras inte av portalen eller API:t i dag: skalning ändras i appens konfiguration, som kräver apps/write
apps/readLogs Läsa containerloggar och byggloggar; lista en apps instanser
apps/readFiles Bläddra i och ladda ner filer på en apps disk
apps/writeFiles Ladda upp, skapa, byta namn på, flytta och ta bort filer på en apps disk

apps/readLogs, apps/readFiles och apps/writeFiles är dataåtgärder: en roll ger dem bara när den listar dem som dataåtgärder, så att förvalta en app ger inte i sig rätt att läsa dess loggar eller filer. Att läsa loggar kräver också boundaries/workloads/read och boundaries/workloads/readLogs, som plattformen kontrollerar när den läser appens poddar; varje roll nedan som kan läsa loggar har dem.

Andra åtgärder som en apps sida använder: att välja förråd kräver kernel/deployments/read, fliken Aktivitet kräver kernel/activity/read och fliken Operations kräver kernel/operations/read.

Roller

Roll Appar Loggar Filer
Reader Se Läsa Nej
Apps Reader Se Nej Nej
Apps Operator Se, skapa, ändra, ta bort Läsa Läsa och ändra
Contributor, Owner Se, skapa, ändra, ta bort Läsa Läsa och ändra
Platform Reader Se Nej Nej
Platform Contributor, Platform Owner Se, skapa, ändra, ta bort Läsa Läsa och ändra

Tilldela en roll på en boundary, en resursgrupp eller en enskild app — se Rolltilldelningar. En roll på en app omfattar dess slots. Alla inbyggda roller beskrivs i Inbyggda roller.

Se upp

För den som också loggar in mot ett klusters Kubernetes API-server ger en tilldelning på en boundary eller en resursgrupp mer där än i portalen:

  • Apps Operator — liksom Owner, Contributor, Platform Owner och Platform Contributor — har pods/exec: ett skal i varje podd i de namnrymder som tilldelningen omfattar, inte bara i appar. Filåtgärderna når disken den vägen.
  • apps/write och apps/scale låter innehavaren ändra appens Kubernetes-resurs direkt, hela resursen och utan plattformens kontroller — apps/scale också, fast portalen och API:t inte använder den.

Se Kubernetes RBAC.

Vad portalen visar

På en apps sida döljer portalen det du inte kan använda: fliken Konfiguration och knapparna Distribuera, Starta, Stoppa, Starta om, Distribuera om den här versionen och Återställ utan apps/write, Riskzon utan apps/delete, och fliken Filer utan apps/readFiles. På fliken Slots och på en slots sida döljs bara Starta om, Stoppa och Starta: Skapa slot, borttagningsknapparna, Distribuera, fliken Konfiguration och Riskzon visas för alla som kan se appen, och plattformen avvisar det du inte får göra. Plattformen kontrollerar varje begäran.

Appens egen identitet

En app agerar som sin managed identity, inte som du. För att läsa hemligheter behöver dess identitet Secrets Reader på valvet — se Ge en arbetslast åtkomst. För andra tjänster på plattformen, se Ge en managed identity en roll.