FC 控制台子账号权限应该怎么配?
这里给一个比较完善的标准模板
- AliyunFCFullAccess
- AliyunECSNetworkInterfaceManagementAccess
- AliyunContainerRegistryReadOnlyAccess
- AliyunVPCReadOnlyAccess
- AliyunNASReadOnlyAccess
- AliyunRAMReadOnlyAccess
- AliyunContainerRegistryReadOnlyAcces
- AliyunCloudMonitorReadOnlyAccess
- AliyunLogReadOnlyAccess
- AliyunTracingAnalysisReadOnlyAccess
至于触发器相关的, 可以直接配置对应的云服务的 all read 权限或者 full 权限, 比如对于 oss 触发器, 可以直接添加 AliyunOSSFullAccess, 当然您可以定义的更具体和细致
比如 OSS 触发器啊
{
"Action":[
"oss:ListBucket",
"oss:GetBucketEventNotification",
"oss:PutBucketEventNotification",
"oss:DeleteBucketEventNotification"
],
"Effect":"Allow",
"Resource":"*"
}
其他触发器具体权限可以查看Triggers
Serverless Devs 开发
因为 Serverless Devs 工具为了简化一些用户的操作配置
logConfig 、 vpcConfig、 nasConfig auto 的时候,需要如下自定义 policy 即可
{
"Effect":"Allow",
"Action":[
"vpc:CreateVpc",
"vpc:CreateVSwitch",
"ecs:CreateSecurityGroup",
"ecs:DescribeSecurityGroups",
"nas:CreateFileSystem",
"nas:DeleteFileSystem",
"nas:CreateMountTarget",
"nas:DeleteMountTarget",
"nas:CreateAccessGroup",
"nas:CreateAccessRule",
"nas:DeleteLifecyclePolicy",
"log:CreateProject",
"log:CreateLogStore",
"log:CreateIndex",
"log:GetProject",
"log:GetLogStore",
"log:GetIndex"
],
"Resource":"*"
}
自动创建符合 yml 定义的 service 的 Role,最简单的做法, 在上面的基础上临时加上 RAM 的 full 权限
比如这种在 s.yaml 中的 自定义policy
- AliyunRAMFullAccess