Behörigheter
Åtgärderna som styr appar och slots, vad var och en tillåter, och rollerna som har dem.
Åtgärder
| Åtgärd | Tillåter |
|---|---|
apps/read |
Se appar och deras slots — med värdena i deras miljövariabler och skalningsutlösare — driftsättningshistorik, revisioner, mätvärden, certifikatstatus och källa; lista körmiljöstackar och beräkningsplaner |
apps/write |
Skapa appar och slots; ändra deras konfiguration; driftsätta, starta, stoppa och starta om; distribuera om en version; återställa. Innefattar apps/delete |
apps/delete |
Ta bort appar och slots |
apps/scale |
Kontrolleras inte av portalen eller API:t i dag: skalning ändras i appens konfiguration, som kräver apps/write |
apps/readLogs |
Läsa containerloggar och byggloggar; lista en apps instanser |
apps/readFiles |
Bläddra i och ladda ner filer på en apps disk |
apps/writeFiles |
Ladda upp, skapa, byta namn på, flytta och ta bort filer på en apps disk |
apps/readLogs, apps/readFiles och apps/writeFiles är dataåtgärder: en roll ger dem bara när
den listar dem som dataåtgärder, så att förvalta en app ger inte i sig rätt att läsa dess loggar
eller filer. Att läsa loggar kräver också boundaries/workloads/read och
boundaries/workloads/readLogs, som plattformen kontrollerar när den läser appens poddar; varje roll
nedan som kan läsa loggar har dem.
Andra åtgärder som en apps sida använder: att välja förråd kräver kernel/deployments/read, fliken
Aktivitet kräver kernel/activity/read och fliken Operations kräver
kernel/operations/read.
Roller
| Roll | Appar | Loggar | Filer |
|---|---|---|---|
| Reader | Se | Läsa | Nej |
| Apps Reader | Se | Nej | Nej |
| Apps Operator | Se, skapa, ändra, ta bort | Läsa | Läsa och ändra |
| Contributor, Owner | Se, skapa, ändra, ta bort | Läsa | Läsa och ändra |
| Platform Reader | Se | Nej | Nej |
| Platform Contributor, Platform Owner | Se, skapa, ändra, ta bort | Läsa | Läsa och ändra |
Tilldela en roll på en boundary, en resursgrupp eller en enskild app — se Rolltilldelningar. En roll på en app omfattar dess slots. Alla inbyggda roller beskrivs i Inbyggda roller.
Se upp
För den som också loggar in mot ett klusters Kubernetes API-server ger en tilldelning på en boundary eller en resursgrupp mer där än i portalen:
- Apps Operator — liksom Owner, Contributor, Platform Owner och Platform Contributor — har
pods/exec: ett skal i varje podd i de namnrymder som tilldelningen omfattar, inte bara i appar. Filåtgärderna når disken den vägen.apps/writeochapps/scalelåter innehavaren ändra appens Kubernetes-resurs direkt, hela resursen och utan plattformens kontroller —apps/scaleockså, fast portalen och API:t inte använder den.Se Kubernetes RBAC.
Vad portalen visar
På en apps sida döljer portalen det du inte kan använda: fliken Konfiguration och knapparna
Distribuera, Starta, Stoppa, Starta om, Distribuera om den här versionen och
Återställ utan apps/write, Riskzon utan apps/delete, och fliken Filer utan
apps/readFiles. På fliken Slots och på en slots sida döljs bara Starta om, Stoppa och
Starta: Skapa slot, borttagningsknapparna, Distribuera, fliken Konfiguration och
Riskzon visas för alla som kan se appen, och plattformen avvisar det du inte får göra.
Plattformen kontrollerar varje begäran.
Appens egen identitet
En app agerar som sin managed identity, inte som du. För att läsa hemligheter behöver dess identitet Secrets Reader på valvet — se Ge en arbetslast åtkomst. För andra tjänster på plattformen, se Ge en managed identity en roll.