Nomad ACL策略权限补充:实现任务创建与启动等操作
Nomad ACL 权限补充方案
你的当前策略中,namespace "default"的read基础权限限制了写入类操作,导致无法创建新任务、启动任务/分配。以下是调整后的策略及说明:
调整后的完整策略
namespace "default" { policy = "write" capabilities = ["alloc-lifecycle", "dispatch-job", "submit-job", "read-logs", "job-start-stop"] } node { policy = "read" } agent { policy = "read" } operator { policy = "read" } plugin { policy = "read" }
核心修改点
- 将namespace的基础权限从
read改为write:read仅允许资源查看,无法执行创建、启动这类写入操作,write是实现任务创建的基础权限。 - 添加
job-start-stop能力:该权限专门用于允许启动/停止任务,配合已有的alloc-lifecycle(负责分配的启停、重启),可以覆盖你需要的启动任务、启动分配操作。 - 已配置的
submit-job能力在read权限下无法生效,切换为write后即可正常用于提交新任务。
调整后,该用户令牌就能在Web UI中执行所有期望的操作:创建新任务、启停任务、启停分配、重启分配。
内容的提问来源于stack exchange,提问作者HeatZync
相关产品推荐
相关产品推荐

