使用须知与安全说明
使用须知
欢迎您体验容器服务 CCEAgent ! 在使用前,请仔细阅读以下须知:
1.本服务输出内容由人工智能模型生成,因科技限制和生成式人工智能的特殊性,我们无法完全保证本服务模型的安全、可靠、可用和持续稳定,及生成内容的合规、完整和准确。生成内容不代表百度智能云立场和观点。我们将不断提升服务质量,但我们不承诺服务的可用性和可靠性,并不对您使用本服务的结果负责。
2.您的所有使用行为由您自行负责,请确保您输入、生成和使用的信息内容合法合规,不损害社会公共秩序,不侵犯他人合法权益,不编造或传播虚假信息等。请谨慎判断生成内容,不过度依赖。若您根据生成内容作出的判断或行为导致您、其他用户或百度智能云遭受任何损失或损害,您将承担全部责任和后果。
3.使用本服务的诊断功能需要收集诊断对象相关数据,如您容器集群的系统版本、kubernetes资源、容器运行时、kubelet等组件的运行状态、事件和日志中的关键敏感信息,但不会收集任何您的业务信息或敏感数据。
为了提供更好的服务,我们将持续改进须知内容,并再次提醒您谨慎操作,注意风险!
数据读取范围
会读取的信息
CCE Agent 在您的权限范围和本次会话绑定的集群范围内,读取以下信息用于回答问题和诊断:
| 数据类型 | 具体内容 |
|---|---|
| 集群信息 | 集群名称、ID、状态、Kubernetes 版本、地域、网络模式、节点与容量 |
| 节点与节点组信息 | 节点名称、状态、Node Condition、规格、标签、所属节点组、伸缩配置 |
| 工作负载与 Pod 信息 | 名称、副本数、镜像、状态、重启次数、容器状态与退出码 |
| 资源配置 | 资源关键字段与 YAML 配置 |
| 事件 | Kubernetes Event 记录 |
| 容器日志 | 按您指定的容器、时间范围和关键词读取日志内容,用于定位问题 |
| 巡检与诊断报告 | CCE 集群巡检报告、故障诊断结果 |
不会读取的信息
| 不会访问的内容 | 说明 |
|---|---|
| Secret 的敏感值 | 密码、密钥、证书内容等默认脱敏,不会明文返回或记录 |
| 容器内文件系统 | 不会进入容器执行命令,不读取容器内的业务文件 |
| 持久化存储卷中的数据 | 不读取 PV/PVC 内的业务数据 |
| 节点操作系统层数据 | 不登录节点、不读取宿主机文件 |
| 您的账号凭证 | 不涉及账号密码和 AK/SK |
对话数据的使用
- 对话内容用于当前会话的上下文理解和结果生成,不会用于模型训练。
- 会话记录持久化保存,供您随时回顾和续聊。
- 操作记录进入审计日志,敏感字段脱敏后存储。
权限模型
CCE Agent 采用云资源权限与集群角色权限双重校验,两者边界不同,需同时满足。
| 权限层 | 作用范围 | 说明 |
|---|---|---|
| 云资源权限(IAM) | 地域、集群、节点、节点组等云上资源 | 决定您能看到哪些集群和云资源。规划阶段即过滤掉您不可见的资源 |
| 集群角色权限(RBAC) | 集群内的命名空间与 Kubernetes 资源 | 决定您能读取哪些命名空间下的哪些资源。调用每个能力前逐次鉴权 |
任一层校验不通过时请求被拦截,并明确提示缺少的权限,不会返回部分结果,也不会绕过权限给出推测性结论。
常见权限问题:提示看不到目标集群,通常是缺少该集群的云资源权限,请联系账号管理员在多用户访问控制中授权;能看到集群但查询命名空间内资源被拒绝,通常是缺少该命名空间的集群角色权限,请联系集群管理员在「权限管理」中授予读取权限。
操作审计
CCE Agent 的全部操作接入日志服务,记录用户输入、本次任务的目标范围、调用的能力及关键参数摘要、权限校验结果、返回结果摘要与证据来源。敏感字段在记录前脱敏,审计记录用于问题追溯与服务运营分析。
评价此篇文章
