Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:Maintain ContainerOS nodes

Dernière mise à jour :Aug 11, 2026

Pour atténuer les risques de sécurité potentiels, ContainerOS empêche les utilisateurs de se connecter directement au système pour des opérations non traçables. Si vous devez vous connecter à une instance à des fins de maintenance, ContainerOS met à votre disposition un conteneur administratif dédié pour les tâches exceptionnelles, telles que le dépannage et l'installation de packages. Cette rubrique explique comment effectuer des opérations courantes sur les conteneurs administratifs, notamment la connexion, le démarrage, l'arrêt, le redémarrage et la consultation de leur statut.

Cette rubrique s'applique uniquement aux nœuds qui ne sont pas en Auto Mode .

Méthodes de maintenance des nœuds ContainerOS

Le conteneur administratif inclut davantage de packages logiciels que l'environnement hôte et vous permet d'installer des packages supplémentaires avec le gestionnaire de packages YUM. Depuis le conteneur, vous pouvez consulter les processus système, les réseaux et les configurations. Il fournit également une commande dédiée pour accéder à l'hôte, ce qui équivaut à se connecter à l'instance via Workbench, SSH ou VNC.

Dans ContainerOS 3,5 et versions ultérieures, le shell est supprimé de l'environnement hôte. Reportez-vous au tableau suivant pour choisir une méthode de maintenance adaptée à vos nœuds ContainerOS.

Méthode

ContainerOS 3,5 et versions ultérieures

ContainerOS antérieur à 3,5

Se connecter au conteneur administratif

  • Workbench (connexion sans mot de passe uniquement)

  • Connexion VNC

  1. Une paire de clés SSH doit être associée à l'instance.

    Lors de la création d'un pool de nœuds, vous devez définir les identifiants de connexion sur une paire de clés. Pour plus d'informations, consultez Créer et gérer des pools de nœuds.

    Pour les pools de nœuds existants, vous pouvez également associer une paire de clés SSH à une instance. Pour plus d'informations, consultez Associer une paire de clés SSH.

  2. Connectez-vous à l'hôte à l'aide de Workbench (connexion sans mot de passe uniquement).

  3. Exécutez sudo lifseacli container start pour démarrer le conteneur administratif.

  4. Connectez-vous via SSH.

Par défaut, le service SSH (sshd) est désactivé sur l'hôte.

Se connecter à l'hôte

Après vous être connecté au conteneur administratif, exécutez la commande sudo superman.

  • Workbench (connexion sans mot de passe uniquement)

  • Connexion VNC

Vous pouvez également utiliser la commande kubectl debug pour maintenir les nœuds ContainerOS.

Méthodes de connexion pour ContainerOS 3,5 et versions ultérieures

Catégorie

Workbench (connexion sans mot de passe uniquement)

Connexion VNC

Prérequis

Aucun.

L'agent Cloud Assistant est préinstallé dans le conteneur administratif. Vous n'avez pas besoin de l'installer manuellement.

La connexion VNC requiert une authentification par mot de passe. Vous devez d'abord définir un mot de passe de connexion pour le conteneur administratif via une session Workbench sans mot de passe.

Procédure

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur Nodes > Nodes.

  3. Dans la colonne Actions du nœud, choisissez More > Workbench Remote Access.

  4. Suivez les instructions affichées à l'écran pour effectuer la connexion sans mot de passe.

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur Nodes > Nodes.

  3. Dans la colonne Actions du nœud, choisissez More > VNC Remote Access, puis suivez les instructions affichées à l'écran pour terminer la vérification d'identité.

Méthodes de connexion pour ContainerOS antérieur à 3,5

Se connecter à l'hôte

Catégorie

Workbench (connexion sans mot de passe uniquement)

Connexion VNC

Prérequis

Assurez-vous que le nœud dispose d'un accès réseau au service Cloud Assistant.

La connexion VNC requiert une authentification par mot de passe. Vous devez d'abord définir un mot de passe de connexion pour le conteneur administratif via une session Workbench sans mot de passe.

Procédure

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur Nodes > Nodes.

  3. Dans la colonne Actions du nœud, choisissez More > Workbench Remote Access.

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur Nodes > Nodes.

  3. Dans la colonne Actions du nœud, choisissez More > VNC Remote Access, puis suivez les instructions affichées à l'écran pour terminer la vérification d'identité.

Connexion au conteneur administratif

Prérequis

  • Lors de la création d'un pool de nœuds, vous devez définir les identifiants de connexion sur une paire de clés. Pour plus d'informations, consultez Créer et gérer des pools de nœuds.

    Pour les pools de nœuds existants, vous pouvez également associer une paire de clés SSH à une instance. Pour plus d'informations, consultez Associer une paire de clés SSH.

  • L'agent Cloud Assistant doit être installé. Pour plus d'informations, consultez Installer l'agent Cloud Assistant.

  • Le port 22 doit être autorisé dans les règles de votre groupe de sécurité. Pour plus d'informations, consultez Gérer les règles de groupe de sécurité.

  • La connexion sans mot de passe doit être activée pour l'instance ECS.

    Sur la page Remote Connection via Session Management, cliquez sur l'onglet Password-free Logon et confirmez que la gestion de session est activée pour toutes les régions. Le commutateur doit être à l'état activé (vert).

Accéder à l'environnement hôte

  1. Connectez-vous à la console ECS et accédez au panneau Command de Cloud Assistant. Pour plus d'informations, consultez Créer et exécuter des commandes.

  2. Dans Cloud Assistant, exécutez la commande suivante pour démarrer le conteneur administratif :

    sudo lifseacli container start

    Sortie attendue :

    Downloading docker image...
    Successfully downloaded docker image
    Successfully start admin container!

    La sortie indique que Cloud Assistant a démarré le conteneur administratif avec succès.

  3. Depuis un terminal sur votre machine locale, exécutez la commande suivante pour vous connecter au conteneur administratif avec la clé privée spécifiée.

    Remarque
    • Remplacez <ssh-private-key.pem> par la clé privée de la paire de clés associée à l'instance. Remplacez <instance-ip> par l'adresse IP de l'instance.

    • Vous pouvez également vous connecter en tant qu'utilisateur admin via Workbench. Utilisez la clé privée de la paire de clés associée à l'instance. Assurez-vous que le port 22 est ouvert sur votre instance.

    ssh -i <ssh-private-key.pem> admin@<instance-ip>

    Après vous être connecté au conteneur administratif, le système de fichiers racine de l'hôte est monté en lecture seule dans le répertoire /.lifsea/rootfs du conteneur administratif. Utilisez ce point de montage pour trouver des informations et des configurations système.

    $ssh -i mainxt.pem admin@47.99.45.171
    Welcome to LifseaOS maintenance container!
    This container is based on Alibaba Cloud Linux 3, therefore most things
    should behave the same as a Alibaba Cloud Linux 3 VM or container.
    Some common tools are pre-installed for debug purpose and you can install
    any tools you want through yum.
    Also you can access the LifseaOS host root filesystem (see /.lifsea/rootfs)
    within the container.
    If you want to place yourself in a real LifseaOS host environment, a tool
    named "superman" (`sudo superman`) is provided. Once run, you will go
    inside the LifseaOS host's rootfs with a root shell.
    Enjoy!
    [admin@iZbp1inxxxxtziZ ~]$
  4. Exécutez la commande suivante pour accéder à l'environnement hôte depuis le conteneur administratif.

    sudo superman
  5. Exécutez la commande ls pour répertorier les commandes système disponibles.

    [root@xxxs9Z /]# ls
    bin  boot  dev  etc  home  lib  lib64  media  mnt  opt  ostree  proc  root  run  sbin  srv  sys  sysroot  tmp  usr  var

    Seul un nombre limité de commandes système est disponible dans l'environnement hôte.

Gérer le conteneur administratif

Après avoir accédé à l'environnement hôte, exécutez exit pour revenir au conteneur administratif. Exécutez à nouveau exit pour vous déconnecter. Le conteneur administratif continue de s'exécuter, ce qui vous permet de vous reconnecter via SSH ou d'utiliser des commandes pour l'arrêter, le redémarrer ou le supprimer.

Actions

Description

Arrêter le conteneur administratif

sudo lifseacli container stop

Redémarrer le conteneur administratif

Si vous associez ou dissociez une paire de clés après avoir démarré le conteneur administratif, vous devez redémarrer le conteneur pour que la modification prenne effet.

sudo lifseacli container restart

Supprimer le conteneur administratif

sudo lifseacli container rm
Important

Lorsque vous supprimez le conteneur administratif, tous les logiciels que vous avez installés ou les fichiers que vous avez enregistrés sont également détruits. Si vous démarrez à nouveau un conteneur administratif, un nouvel environnement propre est créé. Nous vous recommandons de ne pas stocker de données critiques dans le conteneur administratif.

Consulter le statut du conteneur administratif

sudo lifseacli container status

FAQ

L'erreur UNPROTECTED PRIVATE KEY FILE!

Symptômes

Vous recevez l'erreur suivante :

$ssh -i manxi.pem admin@47
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@         WARNING: UNPROTECTED PRIVATE KEY FILE!          @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
Permissions 0644 for 'manxi.pem' are too open.
It is required that your private key files are NOT accessible by others.
This private key will be ignored.
Load key "manxi.pem": bad permissions
Permission denied (publickey,gssapi-keyex,gssapi-with-mic).

Cause

Les autorisations du fichier de clé privée sont trop permissives.

Solution

Exécutez la commande chmod 400 <ssh-private-key.pem> pour modifier les autorisations du fichier de clé privée en 400. Remplacez <ssh-private-key.pem> par le nom de votre fichier de clé privée.

Documents connexes

Notes de version de l'image ContainerOS