容器云平臺權(quán)限管理
CCE權(quán)限管理是在統(tǒng)一身份認證服務(wù)(IAM)與Kubernetes的角色訪問控制(RBAC)的能力基礎(chǔ)上,打造的細粒度權(quán)限管理功能,支持基于IAM的細粒度權(quán)限控制和IAM Token認證,支持集群級別、命名空間級別的權(quán)限控制,幫助用戶便捷靈活的對租戶下的IAM用戶、用戶組設(shè)定不同的操作權(quán)限。
CCE的權(quán)限管理包括“集群權(quán)限”和“命名空間權(quán)限”兩種能力,能夠從集群和命名空間層面對用戶組或用戶進行細粒度授權(quán),具體解釋如下:
集群權(quán)限:是基于IAM系統(tǒng)策略的授權(quán),可以通過用戶組功能實現(xiàn)IAM用戶的授權(quán)。用戶組是用戶的集合,通過集群權(quán)限設(shè)置可以讓某些用戶組操作集群(如創(chuàng)建/刪除集群、節(jié)點、節(jié)點池、模板、插件等),而讓某些用戶組僅能查看集群。
集群權(quán)限涉及CCE非Kubernetes API,支持IAM細粒度策略、企業(yè)項目管理相關(guān)能力。
命名空間權(quán)限:是基于Kubernetes RBAC能力的授權(quán),通過權(quán)限設(shè)置可以讓不同的用戶或用戶組擁有操作不同Kubernetes資源的權(quán)限(如工作負載、任務(wù)、服務(wù)等Kubernetes原生資源)。同時CCE基于開源能力進行了增強,可以支持基于IAM用戶或用戶組粒度進行RBAC授權(quán)、IAM token直接訪問API進行RBAC認證鑒權(quán)。
命名空間權(quán)限涉及CCE Kubernetes API,基于Kubernetes RBAC能力進行增強,支持對接IAM用戶/用戶組進行授權(quán)和認證鑒權(quán),但與IAM細粒度策略獨立,詳見Kubernetes RBAC。
注意:
集群權(quán)限僅針對與集群相關(guān)的資源(如集群、節(jié)點等)有效,您必須確保同時配置了命名空間權(quán)限,才能有操作Kubernetes資源(如工作負載、任務(wù)、Service等)的權(quán)限。
任何用戶創(chuàng)建v1.11.7-r2或以上版本集群后,CCE會自動為該用戶添加該集群的所有命名空間的cluster-admin權(quán)限,也就是說該用戶允許對集群以及所有命名空間中的全部資源進行完全控制。
云應(yīng)用容器引擎關(guān)鍵價值
云容器引擎提供高度可擴展的、高性能的企業(yè)級Kubernetes集群,支持運行Docker容器。借助云容器引擎,您可以在云上輕松部署、管理和擴展容器化應(yīng)用程序。
-
快速交付和部署
開發(fā)者使用標(biāo)準(zhǔn)鏡像構(gòu)建容器,開發(fā)完成后,運維人員使用該容器部署應(yīng)用
開發(fā)者使用標(biāo)準(zhǔn)鏡像構(gòu)建容器,開發(fā)完成后,運維人員使用該容器部署應(yīng)用
-
提升資源利用率
容器可更細粒度劃分資源,使應(yīng)用可充分使用資源
容器可更細粒度劃分資源,使應(yīng)用可充分使用資源
-
復(fù)雜系統(tǒng)管理簡單
單體應(yīng)用解耦拆分為多個輕量模塊,每個模塊升級/伸縮更加靈活,輕松應(yīng)對市場變化
單體應(yīng)用解耦拆分為多個輕量模塊,每個模塊升級/伸縮更加靈活,輕松應(yīng)對市場變化
-
保障業(yè)務(wù)高可用
秒級彈性擴容,快速響應(yīng)并發(fā)高峰。保障業(yè)務(wù)高性能、高可用
秒級彈性擴容,快速響應(yīng)并發(fā)高峰。保障業(yè)務(wù)高性能、高可用
容器云平臺應(yīng)用場景
集群彈性伸縮
可根據(jù)用戶的業(yè)務(wù)需求和預(yù)設(shè)策略,自動調(diào)整計算資源,使云服務(wù)器或容器數(shù)量自動隨業(yè)務(wù)負載增長而增加,隨業(yè)務(wù)負載降低而減少,保證業(yè)務(wù)平穩(wěn)健康運行
優(yōu)勢
Istio流量治理
提供開箱即用的Istio服務(wù)流量治理能力,用戶無需修改代碼,即可實現(xiàn)灰度發(fā)布、流量治理和流量監(jiān)控能力
優(yōu)勢
一站式容器化交付
基于代碼源自動完成代碼編譯、鏡像構(gòu)建、灰度發(fā)布、容器化部署流程。對接已有CI/CD,完成傳統(tǒng)應(yīng)用的容器化改造和部署
優(yōu)勢
混合云
利用容器環(huán)境無關(guān)的特性,私有云和公有云容器服務(wù)實現(xiàn)網(wǎng)絡(luò)互通和統(tǒng)一管理,應(yīng)用和數(shù)據(jù)可在云上云下無縫遷移,從而實現(xiàn)資源的靈活使用以及業(yè)務(wù)容災(zāi)等目的
優(yōu)勢
AI容器
面向AI計算的容器服務(wù),采用華為云高性能GPU計算實例,并支持多容器共享GPU資源,在AI計算性能上比通用方案提升3-5倍以上,并大幅降低了AI計算的成本
優(yōu)勢