All Products
Search
Document Center

Container Service for Kubernetes:Model tanggung jawab bersama

Last Updated:Jun 17, 2026

Alibaba Cloud mengamankan lapisan kontrol ACK dan infrastrukturnya; Anda bertanggung jawab atas beban kerja serta konfigurasi kluster Anda.

Pahami batasan ini untuk mengidentifikasi tugas keamanan yang memerlukan tindakan dari Anda.

Apa yang menjadi tanggung jawab Alibaba Cloud

Alibaba Cloud mengamankan lapisan kontrol dan infrastruktur dasarnya:

  • Infrastruktur lapisan kontrol: Sumber daya komputasi, penyimpanan, dan jaringan yang mendasari lapisan kontrol ACK.

  • Penguatan lapisan kontrol: Konfigurasi dan citra diperkuat sesuai garis dasar fitur keamanan seperti Alibaba Cloud Linux Security Hardening.

  • Notifikasi kerentanan: Ketika ditemukan kerentanan pada OS atau Kubernetes, Alibaba Cloud menerbitkan pemberitahuan serta menyediakan patch, pembaruan OS, atau pembaruan komponen.

  • Alat keamanan: Alibaba Cloud menyediakan fitur perlindungan keamanan dan praktik terbaik keamanan untuk manajemen siklus hidup aplikasi cloud-native.

Apa yang menjadi tanggung jawab Anda

Anda bertanggung jawab atas segala sesuatu yang Anda deploy dan konfigurasikan di dalam kluster:

Lapisan Tanggung Jawab
OS dan runtime Terapkan patch untuk OS, komponen sistem, dan runtime kontainer berdasarkan pemberitahuan dari Alibaba Cloud.
Konfigurasi kluster Konfigurasikan kluster ACK, kelompok node, dan sumber daya jaringan mengikuti prinsip keamanan. Hindari pengaturan keamanan atau izin yang dapat dieksploitasi.
Kontrol akses Ikuti prinsip hak istimewa minimal. Berikan hanya izin yang diperlukan kepada aplikasi, akun, dan role saat mengelola kredensial, menerapkan kebijakan keamanan, dan mengonfigurasi parameter keamanan.
Rantai pasok Pastikan keamanan rantai pasok untuk artefak aplikasi.
Keamanan data dan runtime Lindungi data sensitif dan amankan lingkungan runtime aplikasi.
Offboarding Saat Anda menghapus RAM user atau RAM role untuk karyawan yang telah mengundurkan diri atau individu yang tidak tepercaya, izin Role-Based Access Control (RBAC) mereka dalam file kubeconfig tidak secara otomatis dicabut. Cabut kredensial kubeconfig sebelum menghapus RAM user atau RAM role tersebut. Lihat Cabut kredensial KubeConfig.

Batas tanggung jawab berdasarkan jenis kluster

Batas tanggung jawab bervariasi tergantung pada jenis kluster.

Kluster ACK yang dikelola

image

Kluster ACK Serverless dan ack-virtual-node

Pada kluster ACK Serverless atau ack-virtual-node dalam kluster yang dikelola, Alibaba Cloud mengamankan lapisan kontrol, infrastruktur, dan Elastic Container Instance (ECI) yang menjalankan setiap Pod. Buat ulang Pod agar patch dapat diterapkan.

image

Kelompok node terkelola dalam kluster ACK yang dikelola

Dengan kelompok node terkelola, Alibaba Cloud secara otomatis menerapkan patch kerentanan OS dan pembaruan kubelet berdasarkan konfigurasi kelompok node Anda. Security Center menyediakan patch OS. Untuk node dengan citra OS kustom, perbaiki kerentanan OS secara manual.

image