All Products
Search
Document Center

Container Service for Kubernetes:Konfigurasikan multiple security groups untuk ENI

Last Updated:Mar 26, 2026

Pada kluster ACK berbasis Terway, Terway menggunakan elastic network interfaces (ENIs) untuk menetapkan alamat IP ke kontainer. Setiap ENI yang dibuat oleh Terway dapat diasosiasikan dengan hingga lima security groups, sehingga memungkinkan penerapan kontrol akses berlapis pada pod tanpa perlu merestrukturisasi jaringan Anda.

Prasyarat

Sebelum memulai, pastikan bahwa:

  • Kluster Anda menggunakan plugin jaringan Terway versi 1.1.1 atau lebih baru. Untuk melakukan upgrade Terway, lihat Manage components.

Pertimbangan

  • Hanya ENI baru: Perubahan security group hanya berlaku untuk ENI yang dibuat setelah konfigurasi disimpan. ENI yang sudah ada tetap menggunakan security groups saat ini. Untuk menerapkan konfigurasi baru pada node yang sudah ada, hapus lalu tambahkan kembali setiap node. Lihat Remove a node dan Add existing ECS instances to an ACK cluster.

  • VPC yang sama: Semua security groups harus berada dalam VPC yang sama dengan kluster.

  • Tipe yang sama: Semua security groups harus bertipe sama (regular atau enterprise).

  • Batas lima grup: Anda dapat mengasosiasikan paling banyak lima security groups ke satu ENI. Terway menghitung baik security_group maupun security_groups terhadap batas ini.

Asosiasikan multiple security groups dengan ENI

kubectl

Secara default, Terway hanya mengasosiasikan satu security group dengan setiap ENI yang dibuatnya. Untuk mengasosiasikan security groups tambahan, edit ConfigMap eni-config di namespace kube-system.

  1. Buka ConfigMap untuk diedit:

    kubectl edit cm eni-config -n kube-system
  2. Tambahkan bidang security_groups sebagai array JSON di samping bidang security_group yang sudah ada:

    Terway menerapkan semua security groups yang tercantum di kedua bidang security_group dan security_groups. Total gabungan tidak boleh melebihi lima grup.
    "security_group": "sg-bp19k3sj8dk3dcd7****",
    "security_groups": ["sg-bp1b39sjf3v49c33****","sg-bp1bpdfg35tg****"],
  3. Buat ulang pod Terway agar konfigurasi diterapkan:

    kubectl delete pod -n kube-system -l app=terway-eniip

    Tunggu hingga semua pod Terway kembali ke status Running sebelum melanjutkan:

    kubectl get pod -n kube-system -l app=terway-eniip

    Output-nya akan tampak seperti berikut:

    NAME                  READY   STATUS    RESTARTS   AGE
    terway-eniip-xxxxx    1/1     Running   0          30s

Verifikasi konfigurasi

  1. Masuk ke ECS console. Di panel navigasi sebelah kiri, pilih Instances & Images > Instances.

  2. Pada halaman Instances, temukan dan klik instans ECS yang ingin Anda periksa.

  3. Di halaman detail instans, klik tab ENIs. Pastikan bahwa ENI sekunder kini menampilkan security groups yang telah Anda tentukan di ConfigMap.ENI配置.png Jika ENI sekunder masih menampilkan hanya security group asli, kemungkinan pod Terway belum direstart. Jalankan kubectl get pod -n kube-system -l app=terway-eniip untuk memastikan semua pod Terway berada dalam status Running, lalu periksa kembali tab ENIs.

Asosiasikan multiple security groups saat membuat kluster

Untuk menetapkan multiple security groups saat pembuatan kluster, berikan parameter SecurityGroupIDs dalam konfigurasi add-on terway-eniip saat memanggil API CreateCluster:

{
  "name": "your_cluster_name",
  "cluster_type": "ManagedKubernetes",
  "addons": [
    {
      "name": "terway-eniip",
      "config": "{\"IPVlan\":\"true\",\"NetworkPolicy\":\"false\",\"ENITrunking\":\"true\",\"SecurityGroupIDs\": \"[\\\"sg-foo\\\"]\" }"
    }
  ],
  ....
}