Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:Configure and manage cluster security groups

Dernière mise à jour :Aug 11, 2026

Les clusters Container Service for Kubernetes (ACK) utilisent des groupes de sécurité pour contrôler le trafic réseau entre les nœuds du plan de contrôle et les nœuds de travail. Les groupes de sécurité régissent également le trafic entre les nœuds, les ressources de votre Virtual Private Cloud (VPC) et les adresses IP externes. Lors de la création d’un cluster ou d’un pool de nœuds, un groupe de sécurité est attribué par défaut. Vous pouvez également associer un groupe de sécurité existant au cluster ou au pool de nœuds. Si vous utilisez un groupe de sécurité existant, aucune règle d’accès supplémentaire n’est configurée par défaut. Il vous incombe de gérer et d’affiner les règles du groupe de sécurité.

Ajoutez des règles à un groupe de sécurité pour autoriser ou refuser l’accès aux instances ECS associées via le réseau public ou privé. Pour plus d’informations, consultez les rubriques Présentation des groupes de sécurité et Ajouter une règle de groupe de sécurité.

Règles entrantes et sortantes recommandées pour les groupes de sécurité

Groupes de sécurité basiques

Inbound Policies

Portée du contrôle d'accès

Protocole

Port

Source

Paramètres recommandés

ICMP

-1/-1 (tous les ports)

0.0.0.0/0

Tous les protocoles

-1/-1 (tous les ports)

  • L'ID du groupe de sécurité par défaut du cluster.

  • Le bloc CIDR des pods du cluster. Cette règle est requise pour le mode réseau Flannel, mais pas pour le mode Terway.

Paramètres de moindre privilège

Tous les protocoles

53/53 (DNS)

  • L'ID du groupe de sécurité par défaut du cluster.

  • Le bloc CIDR des pods du cluster. Cette règle est requise pour le mode réseau Flannel, mais pas pour le mode Terway.

ICMP

-1/-1 (tous les ports)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (webhook)

  • 6443 (serveur API)

  • 8082 (heapster)

  • Le port d’écoute d’une application ou d’un composant intra-cluster fournissant des services webhook, tel que le port 8443 utilisé par le composant Gatekeeper.

TCP

9082

Le port du composant Poseidon. Cette règle n’est nécessaire que si vous utilisez ce composant.

Tous les protocoles

Les ports utilisés par vos applications ou composants pour recevoir le trafic.

Les adresses IP source ou les groupes de sécurité nécessitant un accès à vos applications ou composants.

Outbound Policies

Portée du contrôle d'accès

Protocole

Port

Destination

Paramètres recommandés

Tous les protocoles

-1/-1 (tous les ports)

0.0.0.0/0

Paramètres de moindre privilège

Tous les protocoles

-1/-1 (tous les ports)

100.64.0.0/10 (bloc CIDR des services Alibaba Cloud)

Tous les protocoles

53/53 (DNS)

  • L’adresse IP de l’instance SLB du serveur API.

  • L'ID du groupe de sécurité par défaut du cluster.

  • Le bloc CIDR des pods du cluster. Cette règle est requise pour le mode réseau Flannel, mais pas pour le mode Terway.

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (serveur API)

  • 6443 (serveur API)

Tous les protocoles

Les ports de destination auxquels vos applications ou composants doivent accéder.

Les adresses IP de destination ou les groupes de sécurité auxquels vos applications ou composants doivent accéder.

Groupes de sécurité avancés

Inbound Policies

Portée du contrôle d'accès

Protocole

Port

Source

Paramètres recommandés

ICMP

-1/-1 (tous les ports)

0.0.0.0/0

Tous les protocoles

-1/-1 (tous les ports)

  • Le bloc CIDR du VPC dans lequel le cluster est déployé.

  • Les blocs CIDR secondaires du VPC du cluster.

  • Le bloc CIDR des pods du cluster. Cette règle est requise pour le mode réseau Flannel, mais pas pour le mode Terway.

Paramètres de moindre privilège

Tous les protocoles

53/53 (DNS)

  • Les blocs CIDR de tous les vSwitch associés au cluster, y compris ceux destinés aux nœuds et aux pods.

  • Le bloc CIDR des pods du cluster. Cette règle est requise pour le mode réseau Flannel, mais pas pour le mode Terway.

ICMP

-1/-1 (tous les ports)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (webhook)

  • 6443 (serveur API)

  • 8082 (heapster)

  • Le port d’écoute d’une application ou d’un composant intra-cluster fournissant des services webhook, tel que le port 8443 utilisé par le composant Gatekeeper.

TCP

9082

Le port du composant Poseidon. Cette règle n’est nécessaire que si vous utilisez ce composant.

Tous les protocoles

Les ports sur lesquels vos applications ou composants doivent recevoir du trafic.

Les adresses IP source ou les groupes de sécurité nécessitant un accès à vos applications ou composants.

Outbound Policies

Portée du contrôle d'accès

Protocole

Port

Destination

Paramètres recommandés

Tous les protocoles

-1/-1 (tous les ports)

0.0.0.0/0

Paramètres de moindre privilège

Tous les protocoles

-1/-1 (tous les ports)

100.64.0.0/10 (bloc CIDR des services Alibaba Cloud)

Tous les protocoles

53/53 (DNS)

  • L’adresse IP de l’instance SLB du serveur API.

  • Les blocs CIDR de tous les vSwitch associés au cluster, y compris ceux destinés aux nœuds et aux pods.

  • Le bloc CIDR des pods du cluster. Cette règle est requise pour le mode réseau Flannel, mais pas pour le mode Terway.

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (serveur API)

  • 6443 (serveur API)

Tous les protocoles

Les ports de destination auxquels vos applications ou composants doivent accéder.

Les adresses IP de destination ou les groupes de sécurité auxquels vos applications ou composants doivent accéder.

Désactiver la protection contre la suppression des groupes de sécurité

Afin d’éviter toute suppression accidentelle, ACK active par défaut la protection contre la suppression pour tous les groupes de sécurité associés aux clusters. Si vous tentez de libérer un groupe de sécurité depuis la console ECS et qu’une erreur survient, cela signifie qu’ACK a activé cette protection pour le groupe concerné.

Le message d’erreur indique que le statut du groupe de sécurité est Cannot Be Deleted. Ce statut signifie que des instances sont toujours associées au groupe de sécurité. Vous devez retirer les instances du groupe de sécurité avant de pouvoir le supprimer.

Il n’est pas possible de désactiver manuellement la protection contre la suppression d’un groupe de sécurité via la console ou en appelant une opération API. ACK supprime automatiquement cette protection uniquement après la suppression de tous les clusters utilisant ce groupe de sécurité. Pour désactiver la protection, identifiez et supprimez tous les clusters qui exploitent le groupe de sécurité. Procédez comme suit pour retrouver les clusters associés :

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, cliquez sur le nom d’un cluster. Sous l’onglet Basic Information, consultez le groupe de sécurité du cluster.

    Une fois tous les clusters utilisant le groupe de sécurité supprimés, vous pouvez libérer ce dernier depuis la console ECS. Si l’opération échoue toujours, soumettez un ticket à l’équipe Container Service.

Pour plus d’informations sur la suppression d’un groupe de sécurité, consultez la rubrique Supprimer un groupe de sécurité.

Références

  • Pour découvrir les bonnes pratiques en matière de sécurité réseau, telles que les règles d’autorisation ou de refus par défaut et l’isolation des namespaces, consultez la rubrique Sécurité réseau.

  • Pour apprendre à planifier le réseau de votre cluster Kubernetes, notamment les blocs CIDR pour les instances ECS, les pods Kubernetes et les Services, consultez la rubrique Planifier les réseaux pour les clusters ACK managés.