云容器引擎 CCE-示例:某部门权限设计及配置:运维组长:JAMES

时间:2024-05-31 08:37:35

运维组长:JAMES

用户“JAMES”为该部门的运维组长,需要设置所有项目的集群权限和所有命名空间的只读权限。

统一身份认证 服务 IAM 中先为用户“JAMES”单独创建并加入用户组“cce-sre”,然后为用户组“cce-sre”配置所有项目的集群权限:“CCE FullAccess”,用户组“cce-sre”便拥有了所有项目的集群管理权限,接下来还需要为其设置命名空间的只读权限。

图2 为运维组长JAMES所在的用户组授权

为所有组长和工程师添加所有集群和命名空间的只读权限

在统一身份认证服务 IAM中再创建一个只读用户组“read_only”,然后将相关用户都添加到此用户组中。

  • 两个开发工程师虽然不需要配置集群的管理权限,但也需要查看CCE控制台,因此需要有集群的只读权限才能满足需求。
  • 运维工程师需要某区域集群的管理权限,为方便管理,这里先为其赋予集群的只读权限。
  • 运维组长已经拥有了所有集群的管理权限,为方便管理,也可以将其添加到“read_only”用户组中,为其赋予集群的只读权限。

将JAMES、ROBERT、WILLIAM、LINDA、PETER五个用户都添加到用户组“read_only”中。

图3 将相关用户添加到“read_only”用户组中

接下来为用户组“read_only”赋予集群的只读权限。

图4 为用户组赋予集群的只读权限

然后返回CCE控制台,为这五个用户所在的用户组“read_only”增加命名空间的只读权限,单击左侧栏目树中的“权限管理”,为用户组“read_only”逐个赋予所有集群的只读权限。

图5 为用户组赋予命名空间的只读权限

设置完成后,运维组长“JAMES”就拥有了所有项目的集群管理权限和所有命名空间的只读权限,而开发组长“ROBERT”、运维工程师“WILLIAM”以及两位开发工程师“LINDA”和“PRTER”则拥有了所有集群和命名空间的只读权限。

support.huaweicloud.com/usermanual-cce/cce_10_0245.html