FC 控制台子账号权限应该怎么配?

这里给一个比较完善的标准模板

  • AliyunFCFullAccess
  • AliyunECSNetworkInterfaceManagementAccess
  • AliyunContainerRegistryReadOnlyAccess
  • AliyunVPCReadOnlyAccess
  • AliyunNASReadOnlyAccess
  • AliyunRAMReadOnlyAccess
  • AliyunContainerRegistryReadOnlyAcces
  • AliyunCloudMonitorReadOnlyAccess
  • AliyunLogReadOnlyAccess
  • AliyunTracingAnalysisReadOnlyAccess

至于触发器相关的, 可以直接配置对应的云服务的 all read 权限或者 full 权限, 比如对于 oss 触发器, 可以直接添加 AliyunOSSFullAccess, 当然您可以定义的更具体和细致

比如 OSS 触发器啊

{
    "Action":[
        "oss:ListBucket",
        "oss:GetBucketEventNotification",
        "oss:PutBucketEventNotification",
        "oss:DeleteBucketEventNotification"
    ],
    "Effect":"Allow",
    "Resource":"*"
}

其他触发器具体权限可以查看Triggers

Serverless Devs 开发

因为 Serverless Devs 工具为了简化一些用户的操作配置

logConfig 、 vpcConfig、 nasConfig auto 的时候,需要如下自定义 policy 即可

{
    "Effect":"Allow",
    "Action":[
        "vpc:CreateVpc",
        "vpc:CreateVSwitch",
        "ecs:CreateSecurityGroup",
        "ecs:DescribeSecurityGroups",
        "nas:CreateFileSystem",
        "nas:DeleteFileSystem",
        "nas:CreateMountTarget",
        "nas:DeleteMountTarget",
        "nas:CreateAccessGroup",
        "nas:CreateAccessRule",
        "nas:DeleteLifecyclePolicy",
        "log:CreateProject",
        "log:CreateLogStore",
        "log:CreateIndex",
        "log:GetProject",
        "log:GetLogStore",
        "log:GetIndex"
    ],
    "Resource":"*"
}

自动创建符合 yml 定义的 service 的 Role,最简单的做法, 在上面的基础上临时加上 RAM 的 full 权限

比如这种在 s.yaml 中的 自定义policy

  • AliyunRAMFullAccess
在 GitHub 上编辑本页面 更新时间: Fri, Mar 22, 2024