Разрешения Kubernetes

Материал из Документация Ключ-АСТРОМ
Версия от 09:33, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Разрешения = Это руководство описывает необходимые разрешения для '''Kubernetes (new)''' и объясняет, как их адаптировать под конкретные роли и требования. == Разрешения пользователя == Для полноценного использования всех сценариев '''Kubernetes (new)''' требуется опре...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Разрешения

Это руководство описывает необходимые разрешения для Kubernetes (new) и объясняет, как их адаптировать под конкретные роли и требования.

Разрешения пользователя

Для полноценного использования всех сценариев Kubernetes (new) требуется определённый набор разрешений. Полный список этих разрешений можно найти в разделе Расширения Ключ-АСТРОМ.

Разрешение Описание
ai:operator:execute
Запуск ИИ CoPilot в агентном режиме
davis-copilot:conversations:execute
Вызов намерения ИИ CoPilot
settings:objects:read
Чтение настроек (детекторов аномалий)
settings:objects:write
Требуется для виджетов настроек
settings:schemas:read
Требуется для виджетов настроек
state:user-app-states:read
Чтение видимости столбцов
state:user-app-states:write
Сохранение видимости столбцов
state:app-states:read
Чтение значений флагов функций из состояния приложения
state:app-states:write
Запись значений флагов функций в состояние приложения
state:user-app-states:delete
Удаление состояния пользовательского приложения
storage:buckets:read
Чтение состояния здоровья через DQL
storage:entities:read
Чтение отслеживаемых сущностей через DQL
storage:bizevents:read
Для использования сегментов на основе bizevents (опционально)
storage:events:read
Запрос событий
storage:security.events:read
Для использования сегментов на основе security.events (опционально)
storage:spans:read
Для использования сегментов на основе spans (опционально)
storage:files:read
Для использования сегментов на основе files (опционально)
storage:logs:read
Запрос логов
storage:metrics:read
Чтение данных метрик через DQL
storage:fieldsets:read
Чтение настраиваемых полей
storage:user.sessions:read
Для использования сегментов на основе user.sessions (опционально)
storage:user.events:read
Для использования сегментов на основе user.events (опционально)
unified-analysis:screen-definition:read
Получение настраиваемых вкладок с деталями сущностей (Explorer (Classic))
storage:filter-segments:read
Чтение фильтр-сегмента
storage:smartscape:read
Чтение сущностей Smartscape
slo:objective-templates:read
Чтение шаблонов в новой карточке SLO
slo:slos:read
Чтение SLO в новой карточке SLO
slo:slos:write
Запись SLO в новой карточке SLO
platform-token:tokens:write
Требуется для создания токена платформы при подключении нового кластера K8s
iam:service-users:create
Создание сервисных пользователей для генерации токенов
iam:service-users:use
Использование сервисных пользователей для генерации токенов
iam:bindings:write
Создание привязок политик для сервисных пользователей
extensions:configurations:read
Чтение конфигураций мониторинга расширений для условий документов
document:documents:read
Чтение документов для расширения экранов

В разделе Расширения Ключ-АСТРОМ выберите Kubernetes (new), чтобы просмотреть необходимые разрешения.

Для управления разрешениями в Kubernetes (new) вы можете назначать политики по умолчанию различным ролям, назначенным группам пользователей (таким как Пользователь AppEngine, Storage All Data Read).

Адаптация разрешений и политик

Ключ-АСТРОМ IAM позволяет гибко и детально определять и назначать разрешения. Эти разрешения можно группировать в политики и назначать пользователям или группам. Кроме того, разрешения можно нацеливать на конкретные подмножества объектов Kubernetes с помощью условий, например для определённых кластеров и/или пространств имён.

Подробнее см. в разделе «Управление идентификацией и доступом (IAM)».

Пример политики

ALLOW hub:catalog:read;
ALLOW storage:buckets:read, storage:entities:read, storage:events:read, storage:logs:read, storage:metrics:read;
ALLOW environment-api:api-tokens:write, environment-api:entities:read, environment-api:entities:write, environment-api:metrics:read, environment-api:security-problems:read, environment-api:slo:read;
ALLOW settings:objects:read, settings:objects:write, state:user-app-states:read, state:user-app-states:write;
ALLOW davis:analyzers:execute, unified-analysis:screen-definition:read;