Behörigheter
Åtgärderna som styr containerinstanser, rollerna som har dem, och vad en uppgift mer kräver.
Åtgärder
| Åtgärd | Tillåter |
|---|---|
containerinstance/read |
Se instanser, deras komponenter, poddar, slutpunkter, revisioner, ögonblicksbilder och schema |
containerinstance/write |
Skapa och ändra instanser och deras slutpunkter, starta, stoppa, starta om, distribuera om, återställa revisioner, schemalägga ögonblicksbilder; inkluderar containerinstance/delete |
containerinstance/delete |
Ta bort instanser |
containerinstance/scale |
Sätta alla komponenters replikantal via skalningsrouten (stsh ci scale) |
containerinstance/createSnapshot |
Ta en ögonblicksbild |
containerinstance/restoreSnapshot |
Återställa en ögonblicksbild på plats |
containerinstance/deleteSnapshot |
Ta bort en ögonblicksbild |
containerinstance/readLogs |
Läsa containrarnas loggar |
containerinstance/exec |
Öppna en terminal i en podd |
containerinstance/readFiles |
Lista och ladda ner filer på beständiga volymer |
containerinstance/writeFiles |
Ladda upp, byta namn på, flytta och ta bort filer på beständiga volymer |
containerinstance/access |
Komma förbi inloggningen på en slutpunkt med Kräv inloggning |
De fem sista är dataåtgärder: en roll ger dem bara när den listar dem som dataåtgärder. En terminal och filåtgärderna når in i podden, där allt arbetslasten kan läsa går att läsa, valvhemligheter inräknade; därför har ingen läsroll dem.
Roller
| Roll | Se | Ändra, ta bort | Ögonblicksbilder | Loggar | Terminal | Filer | Inloggad åtkomst |
|---|---|---|---|---|---|---|---|
| Reader | Ja | Nej | Nej | Ja | Nej | Nej | Nej |
| Apps Reader | Ja | Nej | Nej | Nej | Nej | Nej | Nej |
| Apps Operator | Ja | Ja, och skala | Nej | Nej | Nej | Nej | Nej |
| Blueprint Reader | Ja | Nej | Nej | Ja | Nej | Nej | Nej |
| Blueprints Operator | Ja | Ja | Nej | Ja | Ja | Läsa och skriva | Nej |
| Contributor | Ja | Ja, och skala | Ta | Ja | Ja | Läsa och skriva | Ja |
| Owner | Ja | Ja, och skala | Ta, återställa, ta bort | Ja | Ja | Läsa och skriva | Ja |
Platform Owner och Platform Contributor har alla åtgärder i alla boundaries; Platform Reader kan se instanser men har inga av dataåtgärderna.
Se upp
Tabellen visar vad plattformen tillåter. Apps Operator har också Kubernetes
pods/execoch läsåtkomst till poddar i resursgruppens namnrymd, där containerinstanser körs bredvid appar, så rollen behöver ingen terminalbehörighet för att få ett skal: den som har rollen och direkt åtkomst till klustret kan körakubectl execi en instans containrar och läsa det arbetslasten kan, valvhemligheterna i/secrets/env.jsoninräknade. En sådan session går förbi portalens terminal och dess kontroller.
Inloggad åtkomst är det som släpper igenom en person genom en slutpunkt med Kräv inloggning.
Reader, Blueprint Reader och Blueprints Operator listar containerinstance/access bland sina
dataåtgärder, men inloggningskontrollen läser bara en rolls vanliga åtgärder, så den nekar dem — se
Kräv inloggning.
Tilldela roller på boundaryn eller resursgruppen — se Rolltilldelningar.
Viktigt
Två uppgifter kräver mer än tabellen visar:
- Att ändra en instans som använder valvhemligheter. Varje sparning av en sådan instans — på flikarna Komponenter eller Slutpunkter, via CLI:t eller API:et, och en återställning — ger dess identitet Secrets Reader på varje valv den refererar till igen, med dina behörigheter. Den tilldelningen kräver rollen Owner, så Contributor, Apps Operator och Blueprints Operator kan inte spara ändringar i den. Starta, stoppa, starta om, distribuera om och
stsh ci scalegör inte tilldelningen.- Loggar och terminal. De kräver att rollen är tilldelad på boundaryn; se Visa loggar och öppna en terminal.
Vad en uppgift mer kräver
| Uppgift | Kräver också |
|---|---|
| Skapa eller ändra en instans som hämtar från ett privat register | kernel/deployments/read på boundaryn |
| Skapa eller ändra en instans vars variabler refererar till valvhemligheter | Rollen Owner på varje refererat valv, dess resursgrupp eller boundaryn — tilldelad dig direkt eller aktiverad via just-in-time-åtkomst; Owner via en grupp räknas inte — så att instansens identitet kan få Secrets Reader |
| Läsa liveströmmen av loggar | kernel/crates/readLogs på boundaryn |
| Öppna en terminal | kernel/crates/exec på boundaryn |
| Ta bort en instans som driftsatts från en blueprint | secretvault/delete på dess valv |