Облачная платформаEvolution

Роли для сервисного аккаунта кластера


По умолчанию при создании кластера Managed Kubernetes автоматически создается сервисный аккаунт. От его имени кластер управляет узлами и подами, получает доступ к образам контейнеров, передает метрики и логи, выполняет шифрование и дешифрование секретов, а также позволяет использовать ресурсы балансировщика нагрузки.

Для автоматически созданного сервисного аккаунта сразу назначаются соответствующие роли. Часть этих ролей обязательна, остальные требуются только при использовании соответствующих сервисов.

При необходимости вместо автоматического сервисного аккаунта можно использовать сервисный аккаунт, созданный самостоятельно. На такой сервисный аккаунт необходимо назначить все требуемые роли внутри проекта и внутри платформ и сервисов. Это можно сделать как при создании сервисного аккаунта, так и позже.

Роли внутри проекта

Для сервисного аккаунта кластера Managed Kubernetes необходимо назначить одну из ролей внутри проекта:

Пользователь проектов

Сервисный аккаунт получает доступ к сервисам проекта. Ему назначены предустановленные роли, при этом существует возможность добавить дополнительные.

Если не выбрать, будут недоступны роли, включенные по умолчанию, их нужно выбрать вручную.

Пользователь сервисов

Сервисный аккаунт получает доступ к сервисам проекта. Нет предустановленных ролей. Можно самостоятельно выбрать все роли.

Роли внутри платформ и сервисов

Роль внутри проекта

Назначение

Обязательная

Входит в Пользователь проектов

Комментарий

ar.registry.viewer

Предоставляет доступ на чтение к контейнерному реестру в Artifact Registry. Используется для стягивания контейнерных образов при развертывании приложений.

Нет

Нет

Роль нужно добавить, если в кластере развертываются приложения, образы которых хранятся в Artifact Registry.

auditlog.writer

Позволяет отправлять аудит-логи в сервис Аудит-логирование. Используется для регистрации действий пользователей, связанных с доступом к ресурсам и выполнением операций.

Нет

Нет

Роль нужно добавить, если необходимо получать аудит-логи.

При создании кластера должна быть активирована опция Аудит-логирование.

k8s.user

Предоставляет права на создание групп узлов, дисков, внутренних балансировщиков.

Да

Да

logaas.writer

Позволяет отправлять пользовательские логи в сервис логирования. Используется для записи журналов работы, событий и ошибок для последующего анализа, поиска инцидентов и аудита. Не предоставляет доступа к просмотру или управлению логами.

Нет

Нет

Роль нужно добавить, если необходимо получать пользовательские логи.

При создании кластера должна быть активирована опция Логирование.

monaas.write

Позволяет отправлять пользовательские метрики в сервис мониторинга. Используется для передачи информации о производительности, состоянии кластера и других показателей, необходимых для построения дашбордов и настройки оповещений.

Нет

Нет

Роль нужно добавить, если необходимо получать метрики мониторинга и работать с дашбордом.

При создании кластера должна быть активирована опция Мониторинг.

nlb.user

Позволяет использовать ресурсы балансировщика нагрузки Load Balancer, например при создании мультизонального кластера. Используется для подключения приложений к балансировщику, регистрации целевых групп, настройки маршрутизации трафика и обеспечения высокой доступности сервисов.

Да

Да

Не предоставляет административных прав на управление инфраструктурой балансировщика.

sckm.user

Предоставляет доступ к сервису управления криптографическими ключами. Позволяет приложениям использовать ключи для шифрования или расшифровывания данных без необходимости хранить ключевой материал в в конфигурационных файлах или приложениях.

Нет

Да

Роль нужно добавить обязательно, если необходимо шифровать etcd.

При создании кластера должна быть активирована опция Шифрование etcd.

scsm.user

Предоставляет доступ к сервису управления секретами. Позволяет приложениям безопасно получать и использовать секреты, например пароли, токены, API-ключи и другие конфиденциальные данные, без их хранения в конфигурационных файлах. Включает доступ к чтению секретов, разрешенных политикой безопасности.

Нет

Да

s3e.editor

Предоставляет права на чтение, запись, изменение и удаление объектов в бакетах объектного хранилища S3. Используется приложениями, которым необходимо сохранять пользовательские данные, резервные копии, файлы или использовать бакеты в качестве постоянных томов Persistent Volumes. Не предоставляет административных прав на создание или удаление самих бакетов.

Нет

Нет

Без роли не получится создавать Persistent Volumes на основе объектного хранилища и хранить там данные.

s3e.viewer

Предоставляет доступ только на чтение содержимого бакетов объектного хранилища. Позволяет просматривать список объектов и скачивать файлы, но не допускает их изменения, загрузки или удаления.

Нет

Да

vpc.user

Позволяет использовать ресурсы виртуальной сети VPC:

  • подключать сервисы к виртуальным сетям и подсетям;

  • использовать внутренние IP-адреса;

  • взаимодействовать с другими сервисами внутри сети;

  • применять сетевые политики и маршрутизацию.

Да

Да

Не включает права на создание, изменение или удаление сетевой инфраструктуры.