Разрешения Kubernetes
Разрешения
Это руководство описывает необходимые разрешения для Kubernetes (new) и объясняет, как их адаптировать под конкретные роли и требования.
Разрешения пользователя
Для полноценного использования всех сценариев Kubernetes (new) требуется определённый набор разрешений. Полный список этих разрешений можно найти в разделе Расширения Ключ-АСТРОМ.
| Разрешение | Описание |
|---|---|
ai:operator:execute |
Запуск ИИ CoPilot в агентном режиме |
davis-copilot:conversations:execute |
Вызов намерения ИИ CoPilot |
settings:objects:read |
Чтение настроек (детекторов аномалий) |
settings:objects:write |
Требуется для виджетов настроек |
settings:schemas:read |
Требуется для виджетов настроек |
state:user-app-states:read |
Чтение видимости столбцов |
state:user-app-states:write |
Сохранение видимости столбцов |
state:app-states:read |
Чтение значений флагов функций из состояния приложения |
state:app-states:write |
Запись значений флагов функций в состояние приложения |
state:user-app-states:delete |
Удаление состояния пользовательского приложения |
storage:buckets:read |
Чтение состояния здоровья через DQL |
storage:entities:read |
Чтение отслеживаемых сущностей через DQL |
storage:bizevents:read |
Для использования сегментов на основе bizevents (опционально) |
storage:events:read |
Запрос событий |
storage:security.events:read |
Для использования сегментов на основе security.events (опционально) |
storage:spans:read |
Для использования сегментов на основе spans (опционально) |
storage:files:read |
Для использования сегментов на основе files (опционально) |
storage:logs:read |
Запрос логов |
storage:metrics:read |
Чтение данных метрик через DQL |
storage:fieldsets:read |
Чтение настраиваемых полей |
storage:user.sessions:read |
Для использования сегментов на основе user.sessions (опционально) |
storage:user.events:read |
Для использования сегментов на основе user.events (опционально) |
unified-analysis:screen-definition:read |
Получение настраиваемых вкладок с деталями сущностей (Explorer (Classic)) |
storage:filter-segments:read |
Чтение фильтр-сегмента |
storage:smartscape:read |
Чтение сущностей Smartscape |
slo:objective-templates:read |
Чтение шаблонов в новой карточке SLO |
slo:slos:read |
Чтение SLO в новой карточке SLO |
slo:slos:write |
Запись SLO в новой карточке SLO |
platform-token:tokens:write |
Требуется для создания токена платформы при подключении нового кластера K8s |
iam:service-users:create |
Создание сервисных пользователей для генерации токенов |
iam:service-users:use |
Использование сервисных пользователей для генерации токенов |
iam:bindings:write |
Создание привязок политик для сервисных пользователей |
extensions:configurations:read |
Чтение конфигураций мониторинга расширений для условий документов |
document:documents:read |
Чтение документов для расширения экранов |
В разделе Расширения Ключ-АСТРОМ выберите Kubernetes (new), чтобы просмотреть необходимые разрешения.
Для управления разрешениями в Kubernetes (new) вы можете назначать политики по умолчанию различным ролям, назначенным группам пользователей (таким как Пользователь AppEngine, Storage All Data Read).
Адаптация разрешений и политик
Ключ-АСТРОМ IAM позволяет гибко и детально определять и назначать разрешения. Эти разрешения можно группировать в политики и назначать пользователям или группам. Кроме того, разрешения можно нацеливать на конкретные подмножества объектов Kubernetes с помощью условий, например для определённых кластеров и/или пространств имён.
Подробнее см. в разделе «Управление идентификацией и доступом (IAM)».
Пример политики
ALLOW hub:catalog:read; ALLOW storage:buckets:read, storage:entities:read, storage:events:read, storage:logs:read, storage:metrics:read; ALLOW environment-api:api-tokens:write, environment-api:entities:read, environment-api:entities:write, environment-api:metrics:read, environment-api:security-problems:read, environment-api:slo:read; ALLOW settings:objects:read, settings:objects:write, state:user-app-states:read, state:user-app-states:write; ALLOW davis:analyzers:execute, unified-analysis:screen-definition:read;