容器安全-如何为不同角色的成员授权|学习笔记

本文涉及的产品
容器镜像服务 ACR,镜像仓库100个 不限时长
简介: 快速学习容器安全-如何为不同角色的成员授权

开发者学堂课程【5分钟玩转阿里云容器服务容器安全-如何为不同角色的成员授权】学习笔记,与课程紧密联系,让用户快速学习知识。

课程地址https://developer.aliyun.com/learning/course/1038/detail/15867


容器安全-如何为不同角色的成员授权


内容介绍

一、容器安全-如何为不同角色的成员授权

一、容器安全-如何为不同角色的成员授权

ACK 的授权体系包含对技术资源层 IAM 授权以及对 ACK 集进程的 RBAC 授权。

因此如果要给予子账号授予 ACK 权限的话,需要同时为它授予对应的 IAM 权限以及相对应的 RBAC 权限。

演示如何为客户授予 ACK 权限,以及如何配置一个子账号,让他成为 ACK 的权限管理员,让他可以为其他用户授予 ACK 权限。

image.png

首先我们看一下怎么为子账号授予 ACK 权限。我们将要操作的子账号名是名为 ACK admin 的账号,并且我们想给它授予 demo 1 这个集群的管理员权限。我们先看一下他当前的权限,当前他没有 ACK 任何执行的权限。

image.png

如果如前面所说, ACK 授权既包含了 IM 授权,也包含了 RBAC 授权。我们先来做 IAM 授权,我们先创建一个拥有 demo 1 这个集群的管理员权限的 IAM 策略,然后我们再把这个策略授予我们要操作的 IM 用户。配置好 IAM 权限之后,我们还需要在 ACK 授权管理页面为 ACK admin 账号配置相应的目标集群管理员权限。

image.png

完成了 IM 权限和 RBAC 权限的授予之后,我们的 ACK admin 账号就拥有了 demo 1 集群的管理员权限。我们可以看到 ACK admin 这个账号可以对这个集群做任意的操作。完成单个账号授权管理之后,我们如何让一个账号称为权限管理员才可以管理所有的,同时也可以给任意子账号或角色授予相应的 ACK 权限。

image.png

首先我们给它授予 ACK 在 IAM 侧的管理员权限,对应权限的策略叫阿里云 CS for access 权限管理员,也就是说可以在 IAM 侧有 IAM 的管理员权限,所以还需要一个阿里云 IAM for access 的权限。

image.png

这样操作以后,ACK admin 这个账号在 IAM 侧它就拥有了容器符 ACK 的管理员权限以及 IM 用户的管理员权限。同时我们还需要授予它所有集群的 RBAC 管理员群。首先它拥有了所有集聚型的管理员权限。然后我们再来看一下它的给其他用户授予的权限。

image.png

假如我们要给这个用户授予 demo 1 这个集群的管理员权限。同样的我们还是需要给这个用户授予相应的 IAM 权限。完成 IM 权限的配置之后,我们就可以继续提交了。

可以看到 ACK admin 这个账号去的成为了权限管理员可以给任意子账号做注册授权。

image.png

这里再演示一下给角色授权操作跟给子账号授权是类似的。

相关实践学习
通过Ingress进行灰度发布
本场景您将运行一个简单的应用,部署一个新的应用用于新的发布,并通过Ingress能力实现灰度发布。
容器应用与集群管理
欢迎来到《容器应用与集群管理》课程,本课程是“云原生容器Clouder认证“系列中的第二阶段。课程将向您介绍与容器集群相关的概念和技术,这些概念和技术可以帮助您了解阿里云容器服务ACK/ACK Serverless的使用。同时,本课程也会向您介绍可以采取的工具、方法和可操作步骤,以帮助您了解如何基于容器服务ACK Serverless构建和管理企业级应用。 学习完本课程后,您将能够: 掌握容器集群、容器编排的基本概念 掌握Kubernetes的基础概念及核心思想 掌握阿里云容器服务ACK/ACK Serverless概念及使用方法 基于容器服务ACK Serverless搭建和管理企业级网站应用
相关文章
|
3天前
|
监控 安全 Cloud Native
阿里云容器服务&云安全中心团队荣获信通院“云原生安全标杆案例”奖
2024年12月24日,阿里云容器服务团队与云安全中心团队获得中国信息通信研究院「云原生安全标杆案例」奖。
|
6天前
|
安全 虚拟化 异构计算
GPU安全容器面临的问题和挑战
本次分享由阿里云智能集团弹性计算高级技术专家李亮主讲,聚焦GPU安全容器面临的问题与挑战。内容分为五个部分:首先介绍GPU安全容器的背景及其优势;其次从安全、成本和性能三个维度探讨实践中遇到的问题及应对方案;最后分享GPU安全容器带状态迁移的技术路径与应用场景。在安全方面,重点解决GPU MMIO攻击问题;在成本上,优化虚拟化引入的内存开销;在性能上,提升P2P通信和GPU Direct的效率。带状态迁移则探讨了CRIU、Hibernate及VM迁移等技术的应用前景。
|
26天前
|
供应链 安全 Cloud Native
阿里云容器服务助力企业构建云原生软件供应链安全
本文基于2024云栖大会演讲,探讨了软件供应链攻击的快速增长趋势及对企业安全的挑战。文中介绍了如何利用阿里云容器服务ACK、ACR和ASM构建云原生软件供应链安全,涵盖容器镜像的可信生产、管理和分发,以及服务网格ASM实现应用无感的零信任安全,确保企业在软件开发和部署过程中的安全性。
|
4月前
|
供应链 安全 Cloud Native
阿里云容器服务助力企业构建云原生软件供应链安全
针对软件供应链的攻击事件在以每年三位数的速度激增,其中三方或开源软件已经成为攻击者关注的重要目标,其攻击方式和技术也在不断演进。通过供应链的传播,一个底层软件包的漏洞的影响范围可以波及世界。企业亟需更加标准和完善的供应链风险洞察和防护机制。本文将结合最佳实践的形式,面向容器应用完整的生命周期展示如何基于容器服务ACK/ACR/ASM助力企业构建云原生软件供应链安全。
|
4月前
|
云安全 安全 Serverless
Serverless 安全新杀器:云安全中心护航容器安全
Serverless 安全防护能力除了支持目前既定的等保合规(漏洞扫描、入侵检测、基线检测等)、安全隔离的能力外还支持 WAF 防火墙、支持通信加密、操作审计、权限管控等能力,也正是有了这些能力的加持,SAE 才能很好的服务了金融、政企、医疗等行业的客户;Serverless(SAE)未来还计划规划更多安全能力为企业保驾护航,包括:代码安全扫描、加密、堡垒机、最小权限、身份与访问管理、以及更多的攻击防护等能力的建设。
|
5月前
|
安全 算法 Java
【Java集合类面试二】、 Java中的容器,线程安全和线程不安全的分别有哪些?
这篇文章讨论了Java集合类的线程安全性,列举了线程不安全的集合类(如HashSet、ArrayList、HashMap)和线程安全的集合类(如Vector、Hashtable),同时介绍了Java 5之后提供的java.util.concurrent包中的高效并发集合类,如ConcurrentHashMap和CopyOnWriteArrayList。
【Java集合类面试二】、 Java中的容器,线程安全和线程不安全的分别有哪些?
|
5月前
|
容器
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Group Box的使用及说明
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Group Box的使用及说明
400 3
|
5月前
|
容器
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Tab Widget的使用及说明
【Qt 学习笔记】Qt常用控件 | 容器类控件 | Tab Widget的使用及说明
344 2
|
7月前
|
Cloud Native 安全 Docker
云上攻防-云原生篇&Docker安全&系统内核&版本&CDK自动利用&容器逃逸
云上攻防-云原生篇&Docker安全&系统内核&版本&CDK自动利用&容器逃逸
133 5
|
7月前
|
Kubernetes 安全 Cloud Native
云上攻防-云原生篇&Kubernetes&K8s安全&API&Kubelet未授权访问&容器执行
云上攻防-云原生篇&Kubernetes&K8s安全&API&Kubelet未授权访问&容器执行
158 3