Hoppa till innehållet
Stackship-dokumentation English

ContainerinstanserAnvändareMaskinöversatt

Behörigheter

Åtgärderna som styr containerinstanser, rollerna som har dem, och vad en uppgift mer kräver.

Åtgärder

Åtgärd Tillåter
containerinstance/read Se instanser, deras komponenter, poddar, slutpunkter, revisioner, ögonblicksbilder och schema
containerinstance/write Skapa och ändra instanser och deras slutpunkter, starta, stoppa, starta om, distribuera om, återställa revisioner, schemalägga ögonblicksbilder; inkluderar containerinstance/delete
containerinstance/delete Ta bort instanser
containerinstance/scale Sätta alla komponenters replikantal via skalningsrouten (stsh ci scale)
containerinstance/createSnapshot Ta en ögonblicksbild
containerinstance/restoreSnapshot Återställa en ögonblicksbild på plats
containerinstance/deleteSnapshot Ta bort en ögonblicksbild
containerinstance/readLogs Läsa containrarnas loggar
containerinstance/exec Öppna en terminal i en podd
containerinstance/readFiles Lista och ladda ner filer på beständiga volymer
containerinstance/writeFiles Ladda upp, byta namn på, flytta och ta bort filer på beständiga volymer
containerinstance/access Komma förbi inloggningen på en slutpunkt med Kräv inloggning

De fem sista är dataåtgärder: en roll ger dem bara när den listar dem som dataåtgärder. En terminal och filåtgärderna når in i podden, där allt arbetslasten kan läsa går att läsa, valvhemligheter inräknade; därför har ingen läsroll dem.

Roller

Roll Se Ändra, ta bort Ögonblicksbilder Loggar Terminal Filer Inloggad åtkomst
Reader Ja Nej Nej Ja Nej Nej Nej
Apps Reader Ja Nej Nej Nej Nej Nej Nej
Apps Operator Ja Ja, och skala Nej Nej Nej Nej Nej
Blueprint Reader Ja Nej Nej Ja Nej Nej Nej
Blueprints Operator Ja Ja Nej Ja Ja Läsa och skriva Nej
Contributor Ja Ja, och skala Ta Ja Ja Läsa och skriva Ja
Owner Ja Ja, och skala Ta, återställa, ta bort Ja Ja Läsa och skriva Ja

Platform Owner och Platform Contributor har alla åtgärder i alla boundaries; Platform Reader kan se instanser men har inga av dataåtgärderna.

Se upp

Tabellen visar vad plattformen tillåter. Apps Operator har också Kubernetes pods/exec och läsåtkomst till poddar i resursgruppens namnrymd, där containerinstanser körs bredvid appar, så rollen behöver ingen terminalbehörighet för att få ett skal: den som har rollen och direkt åtkomst till klustret kan köra kubectl exec i en instans containrar och läsa det arbetslasten kan, valvhemligheterna i /secrets/env.json inräknade. En sådan session går förbi portalens terminal och dess kontroller.

Inloggad åtkomst är det som släpper igenom en person genom en slutpunkt med Kräv inloggning. Reader, Blueprint Reader och Blueprints Operator listar containerinstance/access bland sina dataåtgärder, men inloggningskontrollen läser bara en rolls vanliga åtgärder, så den nekar dem — se Kräv inloggning.

Tilldela roller på boundaryn eller resursgruppen — se Rolltilldelningar.

Viktigt

Två uppgifter kräver mer än tabellen visar:

  • Att ändra en instans som använder valvhemligheter. Varje sparning av en sådan instans — på flikarna Komponenter eller Slutpunkter, via CLI:t eller API:et, och en återställning — ger dess identitet Secrets Reader på varje valv den refererar till igen, med dina behörigheter. Den tilldelningen kräver rollen Owner, så Contributor, Apps Operator och Blueprints Operator kan inte spara ändringar i den. Starta, stoppa, starta om, distribuera om och stsh ci scale gör inte tilldelningen.
  • Loggar och terminal. De kräver att rollen är tilldelad på boundaryn; se Visa loggar och öppna en terminal.

Vad en uppgift mer kräver

Uppgift Kräver också
Skapa eller ändra en instans som hämtar från ett privat register kernel/deployments/read på boundaryn
Skapa eller ändra en instans vars variabler refererar till valvhemligheter Rollen Owner på varje refererat valv, dess resursgrupp eller boundaryn — tilldelad dig direkt eller aktiverad via just-in-time-åtkomst; Owner via en grupp räknas inte — så att instansens identitet kan få Secrets Reader
Läsa liveströmmen av loggar kernel/crates/readLogs på boundaryn
Öppna en terminal kernel/crates/exec på boundaryn
Ta bort en instans som driftsatts från en blueprint secretvault/delete på dess valv