项目管理

项目

概述

项目是租户的一种,用于实现资源隔离和用户管理,子用户加入项目后,可拥有项目下资源的查看或操作权限。

  • 子用户加入项目后,即具有查看和管理该项目下资源的权限。
  • 子用户在当前项目下创建的所有资源均属于这个项目。
  • 同一项目下不同子用户可查看的资源相同,但不同项目间的资源相互隔离。
  • 支持将属于同一个团队或具有相同职能的用户加入同一项目,从而确保不同团队之间权限分明、资源不会相互干扰,保障项目数据安全性和机密性。
  • 支持设置项目配额,提高资源的利用率。项目配额包括虚拟服务和容器服务的计算、存储、网络相关资源配额。

创建项目

ZStack Cube 双引擎版主菜单,点击平台管理 > 项目管理 > 项目,进入项目界面。点击创建项目,弹出创建项目页面。

可参考以下示例输入相应内容:
  • 名称:设置项目名称。命名规则:长度限制1~128字符,只能包含汉字、英文字母、数字和以下7种英文字符(-) (_) (.) (() ()) (:) (+)
  • 简介:可选项,备注项目相关信息
图 1所示:
图 1. 创建项目


管理项目

ZStack Cube 双引擎版主菜单,点击平台管理 > 项目管理 > 项目,进入项目界面。

项目支持以下操作:
操作 描述
创建项目 创建新项目。
编辑项目 编辑项目的简介。
添加成员 将已有子用户加入到当前项目,并分配权限,支持只读、读写两种权限:
  • 只读:允许子用户查看当前项目下的资源。
  • 读写:允许子用户查看并操作当前项目下的资源,包括创建、修改、删除等。
Note: 支持一次性添加最多50个成员。
移除成员 将子用户从项目移除,移除后,该子用户不再具有该项目下资源的查看和管理权限。
添加命名空间 将命名空间加入到当前项目,使项目成员能够查看和管理该命名空间下的资源。
  • 拥有只读权限的成员可以查看命名空间下的资源。
  • 拥有读写权限的成员可以查看和操作命名空间下的资源,包括创建、修改、删除等。
Note: 一个项目可添加多个命名空间,一个命名空间只能加入一个项目。
移除命名空间 将命名空间从项目移除。移出后,项目成员不再具有查看和管理该命名空间下资源的权限。
设置虚机配额 设置项目下虚机服务相关资源的配额,包括:计算资源、存储资源、网络资源。
设置容器配额 设置项目下容器服务相关资源的配额,支持按命名空间维度进行设置。
删除项目 删除项目。
Note:
  • 当项目下存在以下资源时不支持删除:虚拟机、磁盘、虚拟机镜像、本地仓库、命名空间、通知对象。
  • 删除项目将移除项目中全部成员,并同步删除项目下的模板和报警器,请谨慎操作。

子用户

概述

ZStack Cube 双引擎版的用户包括admin和子用户两种类型。
  • admin:超级管理员,具有全部平台权限
  • 子用户:由admin创建并管理的用户,需加入项目后才具有平台权限

子用户权限

  • 子用户具有以下功能模块和资源的操作权限:
    • 虚机服务(不含计算规格、磁盘规格、存储设施、管理网络)
    • 容器服务(不含容器节点)
    • 交付中心(不含镜像服务器)
    • 运维中心(不含一键巡检、CDP服务、备份服务器)
      Note: 子用户对具体资源的权限是由其加入的项目和项目的命名空间决定的:
      • 项目:子用户可查看和管理其加入项目下的资源,项目可为子用户分配资源只读权限或读写权限
        • 只读权限:仅允许子用户查看项目下的资源
        • 读写权限:允许子账户查看和操作项目下的权限,包括创建、修改、删除等
      • 命名空间:子用户可查看和管理其加入项目下的命名空间中的资源
        • 如项目为子账户分配了只读权限,则子用户可以查看命名空间中的资源
        • 如项目为子账户分配了读写权限,则子用户可以查看和操作命名空间中的资源,包括创建、删除、修改等
  • 子用户对以下平台级别的功能模块或资源不具有操作权限:
    • 存储服务
    • 平台管理
    • 设置
    • 计算规格、磁盘规格、存储设施、管理网络
    • 一键巡检、CDP服务、备份服务器
    Note: 子用户虽不具有计算规格、磁盘规格、三层网络的管理权限,但可以使用由admin全局共享或指定共享到其所属项目的计算规格、磁盘规格、三层网络资源。

创建子用户

ZStack Cube 双引擎版主菜单,点击平台管理 > 项目管理 > 子用户,进入子用户界面。点击创建子用户,进入创建子用户页面。

可参考以下示例输入相应内容:
  • 用户名:设置子用户名称。命名规则:长度限制2~50字符,输入内容只能包含小写字母、数字和特殊字符(_) (-),且必须以字母开头
  • 简介:可选项,备注子用户相关信息
  • 密码:设置子用户的密码。密码规则:长度限制8~32字符,至少包含大写字母、小写字母、数字、特殊字符中的3种
  • 确认密码:再次确认子用户的密码
  • 项目:选择子用户加入的项目并为其设置权限,加入项目后,子用户才具有资源操作权限,一个子用户可以加入多个项目
    • 只读权限:仅允许用户查看项目下的资源。
    • 读写权限:允许用户查看和操作项目下的资源,包括创建、修改、删除等。
图 2所示:
图 2. 创建子用户


管理子用户

ZStack Cube 双引擎版主菜单,点击平台管理 > 项目管理 > 子用户,进入子用户界面。

子用户支持以下操作:
操作 描述
创建子用户 创建一个新的子用户。
禁用子用户 禁用子用户,禁用后,该子用户将无法登录平台。
启用子用户 启用子用户,启用后,该子用户可正常登录平台。
重置密码 重置子用户密码,重置时无需校验旧密码。
添加项目 将子用户加入一个或多个项目。
从项目移除 将子用户从已加入的项目移除。
修改权限配置 修改子用户在项目中的权限配置。
子用户详情 进入子用户详情页,查看子用户基本信息和已加入的项目。

命名空间

概述

命名空间 (Namespace) 为Kubernetes集群提供虚拟隔离作用,不同命名空间中的资源彼此隔离。

命名空间具有以下特点:

资源隔离与权限控制

  • 资源隔离:用户可根据业务需求创建多个命名空间,不同命名空间管理不同用途的资源,从而实现工作区间的有效分配,例如,将开发环境、测试环境、联调环境资源分别放在不同的命名空间下。
  • 权限控制:命名空间可被分配给不同的项目,从而使项目下的成员可以查看和管理命名空间下的资源。一个命名空间只能同时分配给一个项目,除该项目下的成员和admin外,其他用户无法查看和管理该命名空间。
    Note: 命名空间未加入任何项目时,只能由admin在默认项目下查看和管理。

资源用量控制

用户可为命名空间设置资源配额,当多团队或多用户共享Kubernetes集群资源时,可通过该方式有效控制资源用量。

支持设置以下资源配额,当命名空间内的对应资源超出设置的配额时,将无法继续创建新的资源,已有资源不受影响:
  • CPU申请配额:该命名空间下所有容器组CPU申请值总和上限,如不设置,则默认无限制。
  • CPU限制配额:该命名空间下所有容器组CPU限制值总和上限,如不设置,则默认无限制。
  • 内存申请配额:该命名空间下所有容器组内存申请值总和上限,如不设置,则默认无限制。
  • 数据卷容量配额:该命名空间下可创建的数据卷容量总和上限,如不设置,则默认无限制。
  • 容器组配额:该命名空间下可创建的容器组总数上限,如不设置,则默认无限制。
  • 服务配额:该命名空间下可创建的服务总数上限,如不设置,则默认无限制。
  • LoadBalance服务配额:该命名空间下可创建的LoadBalance服务总数上限,如不设置,则默认无限制。
    Note: LoadBalance服务是服务的一种,因此LoadBalance服务配额不能超过服务配额。
  • 配置集配额:该命名空间下可创建的配置集总数上限,如不设置,则默认无限制。
  • 保密字典配额:该命名空间下可创建的保密字典总数上限,如不设置,则默认无限制。
  • GPU显存配额:该命名空间下可使用的对应厂商的GPU显存总量,如不设置,则默认无限制。
Note: 如为命名空间设置了CPU/内存资源配额,则在该命名空间下创建容器组时,必须指定容器组CPU/内存限制值。用户也可以为命名空间设置默认的CPU/内存限制值,这样,在该命名空间下创建容器组时,容器组会默认使用这个CPU/内存限制值。

创建命名空间

ZStack Cube 双引擎版主菜单,点击平台管理 > 项目管理 > 命名空间,进入命名空间界面。点击创建命名空间,弹出创建命名空间界面。

可参考以下示例输入相应内容:
  • 名称:设置命名空间名称。命名规则:长度限制1-50字符,只能包含小写字母、数字及分隔符(-),且必须以小写字母开头,数字或小写字母结尾
  • 项目:将命名空间加入项目,允许项目成员查看和管理该命名空间下的Kubernetes资源
    Note: 如未手动指定,命名空间将被加入默认项目。
  • 标签:通过键/值对形式为命名空间添加标签
    • :填写标签键
      Note:
      • 通常情况下,键名可包含 1-63 个字符,包括字母、数字和以下特殊字符:“-”、“_”、“.”,但特殊字符不能用于键名开头或结尾。
      • 支持在键名前添加前缀,并用 ”/“ 与键名连接,例如,”k8s.io/app“,填写在 ”/“ 之前的所有字符都将被认为是键名前缀,之后的所有字符都将被认为是键名。
      • 键名前缀可包含 1-253 个字符,包括小写字母、数字和以下特殊字符 “-”、“.”,不能连续使用 2 个及以上特殊字符,且不能将特殊字符用于前缀开头或结尾。
      • 请注意,您并不必须使用键名前缀,但必须填写键名。
    • :填写标签值
  • 注解:通过键/值对形式为命名空间添加注解
    • :填写注解键
      Note:
      • 通常情况下,键名可包含 1-63 个字符,包括字母、数字和以下特殊字符:“-”、“_”、“.”,但特殊字符不能用于键名开头或结尾。
      • 支持在键名前添加前缀,并用 ”/“ 与键名连接,例如,”k8s.io/app“,填写在 ”/“ 之前的所有字符都将被认为是键名前缀,之后的所有字符都将被认为是键名。
      • 键名前缀可包含 1-253 个字符,包括小写字母、数字和以下特殊字符 “-”、“.”,不能连续使用 2 个及以上特殊字符,且不能将特殊字符用于前缀开头或结尾。
      • 请注意,您并不必须使用键名前缀,但必须填写键名。
    • :填写注解值
图 3所示:
图 3. 创建命名空间


管理命名空间

ZStack Cube 双引擎版主菜单,点击平台管理 > 项目管理 > 命名空间,进入命名空间界面。

命名空间支持以下操作:
操作 描述
创建命名空间 在Kubernetes集群下创建命名空间。
设置资源配额 为命名空间设置资源配额,设置后,该命名空间下创建/使用的资源数量不能超过该配额。
设置默认资源限制 设置命名空间下容器组的默认CPU/内存资源限制。设置后,该命名空间下创建的容器组将默认使用该CPU/内存限制值。
加入项目 将命名空间加入项目,允许项目成员查看和管理该命名空间下的Kubernetes资源:
  • 拥有只读权限的项目成员可以查看该命名空间下的Kubernetes资源。
  • 拥有读写权限的项目成员可以查看、创建、修改,或删除该命名空间下的Kubernetes资源。
从项目移除 将命名空间从项目移除。移除后,原项目成员无法继续查看和管理该命名空间下的Kubernetes资源。
Note: 命名空间不属于任何项目时,仅admin可在默认项目下查看和管理期Kubernetes资源;其他成员无法查看和操作该命名空间。
编辑标签注解 编辑命名空间标签、注解
命名空间详情 进入命名空间详情页,查看命名空间的基本信息。
删除命名空间 将命名空间删除。
Note: 该操作将同步删除当前命名空间下的全部资源,请谨慎操作。