容器安全-如何为不同角色的成员授权|学习笔记

简介: 快速学习容器安全-如何为不同角色的成员授权

开发者学堂课程【5分钟玩转阿里云容器服务容器安全-如何为不同角色的成员授权】学习笔记,与课程紧密联系,让用户快速学习知识。

课程地址https://developer.aliyun.com/learning/course/1038/detail/15867


容器安全-如何为不同角色的成员授权


内容介绍

一、容器安全-如何为不同角色的成员授权

一、容器安全-如何为不同角色的成员授权

ACK 的授权体系包含对技术资源层 IAM 授权以及对 ACK 集进程的 RBAC 授权。

因此如果要给予子账号授予 ACK 权限的话,需要同时为它授予对应的 IAM 权限以及相对应的 RBAC 权限。

演示如何为客户授予 ACK 权限,以及如何配置一个子账号,让他成为 ACK 的权限管理员,让他可以为其他用户授予 ACK 权限。

image.png

首先我们看一下怎么为子账号授予 ACK 权限。我们将要操作的子账号名是名为 ACK admin 的账号,并且我们想给它授予 demo 1 这个集群的管理员权限。我们先看一下他当前的权限,当前他没有 ACK 任何执行的权限。

image.png

如果如前面所说, ACK 授权既包含了 IM 授权,也包含了 RBAC 授权。我们先来做 IAM 授权,我们先创建一个拥有 demo 1 这个集群的管理员权限的 IAM 策略,然后我们再把这个策略授予我们要操作的 IM 用户。配置好 IAM 权限之后,我们还需要在 ACK 授权管理页面为 ACK admin 账号配置相应的目标集群管理员权限。

image.png

完成了 IM 权限和 RBAC 权限的授予之后,我们的 ACK admin 账号就拥有了 demo 1 集群的管理员权限。我们可以看到 ACK admin 这个账号可以对这个集群做任意的操作。完成单个账号授权管理之后,我们如何让一个账号称为权限管理员才可以管理所有的,同时也可以给任意子账号或角色授予相应的 ACK 权限。

image.png

首先我们给它授予 ACK 在 IAM 侧的管理员权限,对应权限的策略叫阿里云 CS for access 权限管理员,也就是说可以在 IAM 侧有 IAM 的管理员权限,所以还需要一个阿里云 IAM for access 的权限。

image.png

这样操作以后,ACK admin 这个账号在 IAM 侧它就拥有了容器符 ACK 的管理员权限以及 IM 用户的管理员权限。同时我们还需要授予它所有集群的 RBAC 管理员群。首先它拥有了所有集聚型的管理员权限。然后我们再来看一下它的给其他用户授予的权限。

image.png

假如我们要给这个用户授予 demo 1 这个集群的管理员权限。同样的我们还是需要给这个用户授予相应的 IAM 权限。完成 IM 权限的配置之后,我们就可以继续提交了。

可以看到 ACK admin 这个账号去的成为了权限管理员可以给任意子账号做注册授权。

image.png

这里再演示一下给角色授权操作跟给子账号授权是类似的。

相关实践学习
深入解析Docker容器化技术
Docker是一个开源的应用容器引擎,让开发者可以打包他们的应用以及依赖包到一个可移植的容器中,然后发布到任何流行的Linux机器上,也可以实现虚拟化,容器是完全使用沙箱机制,相互之间不会有任何接口。Docker是世界领先的软件容器平台。开发人员利用Docker可以消除协作编码时“在我的机器上可正常工作”的问题。运维人员利用Docker可以在隔离容器中并行运行和管理应用,获得更好的计算密度。企业利用Docker可以构建敏捷的软件交付管道,以更快的速度、更高的安全性和可靠的信誉为Linux和Windows Server应用发布新功能。 在本套课程中,我们将全面的讲解Docker技术栈,从环境安装到容器、镜像操作以及生产环境如何部署开发的微服务应用。本课程由黑马程序员提供。     相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
相关文章
|
供应链 安全 Cloud Native
阿里云容器服务助力企业构建云原生软件供应链安全
本文基于2024云栖大会演讲,探讨了软件供应链攻击的快速增长趋势及对企业安全的挑战。文中介绍了如何利用阿里云容器服务ACK、ACR和ASM构建云原生软件供应链安全,涵盖容器镜像的可信生产、管理和分发,以及服务网格ASM实现应用无感的零信任安全,确保企业在软件开发和部署过程中的安全性。
|
监控 安全 Cloud Native
阿里云容器服务&云安全中心团队荣获信通院“云原生安全标杆案例”奖
2024年12月24日,阿里云容器服务团队与云安全中心团队获得中国信息通信研究院「云原生安全标杆案例」奖。
|
安全 虚拟化 异构计算
GPU安全容器面临的问题和挑战
本次分享由阿里云智能集团弹性计算高级技术专家李亮主讲,聚焦GPU安全容器面临的问题与挑战。内容分为五个部分:首先介绍GPU安全容器的背景及其优势;其次从安全、成本和性能三个维度探讨实践中遇到的问题及应对方案;最后分享GPU安全容器带状态迁移的技术路径与应用场景。在安全方面,重点解决GPU MMIO攻击问题;在成本上,优化虚拟化引入的内存开销;在性能上,提升P2P通信和GPU Direct的效率。带状态迁移则探讨了CRIU、Hibernate及VM迁移等技术的应用前景。
|
供应链 安全 Cloud Native
阿里云容器服务助力企业构建云原生软件供应链安全
针对软件供应链的攻击事件在以每年三位数的速度激增,其中三方或开源软件已经成为攻击者关注的重要目标,其攻击方式和技术也在不断演进。通过供应链的传播,一个底层软件包的漏洞的影响范围可以波及世界。企业亟需更加标准和完善的供应链风险洞察和防护机制。本文将结合最佳实践的形式,面向容器应用完整的生命周期展示如何基于容器服务ACK/ACR/ASM助力企业构建云原生软件供应链安全。
|
云安全 安全 Serverless
Serverless 安全新杀器:云安全中心护航容器安全
Serverless 安全防护能力除了支持目前既定的等保合规(漏洞扫描、入侵检测、基线检测等)、安全隔离的能力外还支持 WAF 防火墙、支持通信加密、操作审计、权限管控等能力,也正是有了这些能力的加持,SAE 才能很好的服务了金融、政企、医疗等行业的客户;Serverless(SAE)未来还计划规划更多安全能力为企业保驾护航,包括:代码安全扫描、加密、堡垒机、最小权限、身份与访问管理、以及更多的攻击防护等能力的建设。
|
安全 算法 Java
【Java集合类面试二】、 Java中的容器,线程安全和线程不安全的分别有哪些?
这篇文章讨论了Java集合类的线程安全性,列举了线程不安全的集合类(如HashSet、ArrayList、HashMap)和线程安全的集合类(如Vector、Hashtable),同时介绍了Java 5之后提供的java.util.concurrent包中的高效并发集合类,如ConcurrentHashMap和CopyOnWriteArrayList。
【Java集合类面试二】、 Java中的容器,线程安全和线程不安全的分别有哪些?
|
容器
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Group Box的使用及说明
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Group Box的使用及说明
1863 3
|
容器
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Tab Widget的使用及说明
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Tab Widget的使用及说明
2807 2
|
Cloud Native 安全 Docker
云上攻防-云原生篇&Docker安全&系统内核&版本&CDK自动利用&容器逃逸
云上攻防-云原生篇&Docker安全&系统内核&版本&CDK自动利用&容器逃逸
577 5
|
Kubernetes 安全 Cloud Native
云上攻防-云原生篇&Kubernetes&K8s安全&API&Kubelet未授权访问&容器执行
云上攻防-云原生篇&Kubernetes&K8s安全&API&Kubelet未授权访问&容器执行
634 3