All Products
Search
Document Center

Container Service for Kubernetes:Ikhtisar dan catatan rilis ack-pod-identity-webhook

Last Updated:Jun 16, 2026

Secara otomatis menyuntikkan token OIDC ke dalam pod untuk mengaktifkan akses per-pod ke RAM role tanpa password.

Pendahuluan

ack-pod-identity-webhook memanfaatkan mekanisme MutatingAdmissionWebhook Kubernetes untuk menyederhanakan penggunaan RAM Roles for Service Accounts (RRSA) di ACK. Komponen ini secara otomatis menyuntikkan volume mount token OIDC dan variabel lingkungan ke dalam pod aplikasi, sehingga menghilangkan kebutuhan konfigurasi manual.

Penggunaan

ack-pod-identity-webhook mengotomatiskan konfigurasi RRSA, memungkinkan pod langsung mengasumsikan RAM role dan menerapkan isolasi izin per-pod tanpa password. Untuk informasi selengkapnya, lihat Konfigurasikan RRSA untuk service account guna mengisolasi izin di antara pod.

Konfigurasi kustom

Kustomisasi ack-pod-identity-webhook dapat dilakukan pada tingkat komponen, namespace, service account, dan pod.

Konfigurasi komponen

Parameter

Tipe

Deskripsi

AutoInjectSTSEnvVars

boolean

Didukung mulai versi 0.4.0 dan seterusnya.

Menentukan apakah akan menyuntikkan variabel lingkungan terkait STS ke dalam pod secara default.

  • true: Mengaktifkan fitur ini.

  • false: Menonaktifkan fitur ini.

Konfigurasi namespace

Parameter

Type

Deskripsi

Kode contoh

pod-identity.alibabacloud.com/injection

label

Menentukan apakah akan mengaktifkan penyuntikan konfigurasi otomatis untuk pod di dalam namespace tersebut.

  • on: Mengaktifkan penyuntikan konfigurasi otomatis.

  • Dinonaktifkan jika label ini tidak ada atau diatur ke nilai lain.

apiVersion: v1
kind: Namespace
metadata:
  name: test
  labels:
    pod-identity.alibabacloud.com/injection: 'on'

pod-identity.alibabacloud.com/override-env

label

Didukung mulai versi 0.4.2 dan seterusnya.

Menentukan apakah akan mengaktifkan penggantian konfigurasi otomatis untuk pod di dalam namespace tersebut. Jika diaktifkan, variabel lingkungan yang disuntikkan akan menggantikan variabel yang sudah ada dengan nama yang sama.

  • true: Mengaktifkan penggantian konfigurasi otomatis.

  • Dinonaktifkan jika label ini tidak ada atau diatur ke nilai lain.

apiVersion: v1
kind: Namespace
metadata:
  name: test
  labels:
    pod-identity.alibabacloud.com/override-env: 'true'

Konfigurasi service account

Parameter

Tipe

Deskripsi

Kode contoh

pod-identity.alibabacloud.com/role-name

annotation

Nama RAM role untuk service account ini. Jika tidak ada atau tidak valid, tidak ada konfigurasi yang disuntikkan ke dalam pod yang menggunakan service account ini.

apiVersion: v1
kind: ServiceAccount
metadata:
  name: test-sa
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/role-name: test-role

pod-identity.alibabacloud.com/service-account-token-expiration

annotation

Periode validitas token OIDC untuk pod yang menggunakan service account ini.

Nilai yang valid: 600 hingga 43200. Satuan: detik.

Nilai default: 3600. Nilai yang tidak valid akan dikembalikan ke nilai default.

apiVersion: v1
kind: ServiceAccount
metadata:
  name: test-sa
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/service-account-token-expiration: '3600'

pod-identity.alibabacloud.com/inject-sts-endpoint

annotation

Didukung mulai versi 0.3.0 dan seterusnya.

Menentukan apakah akan menyuntikkan variabel lingkungan ALIBABA_CLOUD_STS_ENDPOINT ke dalam pod yang menggunakan service account ini.

  • on: Mengaktifkan penyuntikan.

  • Dinonaktifkan jika annotation ini tidak ada atau diatur ke nilai lain.

apiVersion: v1
kind: ServiceAccount
metadata:
  name: test-sa
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/inject-sts-endpoint: 'on'

Konfigurasi Pod

Parameter

Tipe

Deskripsi

Kode contoh

pod-identity.alibabacloud.com/injection

label

Didukung mulai versi 0.2.0 dan seterusnya.

Menentukan apakah akan mengaktifkan penyuntikan konfigurasi otomatis untuk pod ini.

  • on: Mengaktifkan penyuntikan konfigurasi otomatis.

  • Mengacu pada konfigurasi tingkat namespace jika label ini tidak ada atau diatur ke nilai lain.

apiVersion: v1
kind: Pod
metadata:
  name: test
  labels:
    pod-identity.alibabacloud.com/injection: 'on'

pod-identity.alibabacloud.com/override-env

annotation

Didukung mulai versi 0.4.2 dan seterusnya.

Menentukan apakah akan mengaktifkan penggantian konfigurasi otomatis untuk pod ini. Jika diaktifkan, variabel lingkungan yang disuntikkan akan menggantikan variabel yang sudah ada dengan nama yang sama.

  • true: Mengaktifkan penggantian konfigurasi otomatis.

  • Mengacu pada konfigurasi tingkat namespace jika annotation ini tidak ada atau diatur ke nilai lain.

apiVersion: v1
kind: Pod
metadata:
  name: test
  annotations:
    pod-identity.alibabacloud.com/override-env: 'true'

pod-identity.alibabacloud.com/service-account-token-expiration

annotation

Periode validitas token OIDC untuk pod ini.

Nilai yang valid: 600 hingga 43200. Satuan: detik.

Nilai default: 3600. Nilai yang tidak valid akan dikembalikan ke nilai default.

Catatan

Jika annotation ini ditentukan baik pada service account maupun pod, annotation tingkat pod akan memiliki prioritas lebih tinggi.

apiVersion: v1
kind: Pod
metadata:
  name: test-pod
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/service-account-token-expiration: '3600'

pod-identity.alibabacloud.com/only-containers

annotation

Kontainer yang akan menerima penyuntikan konfigurasi. Pisahkan nama dengan koma (,).

Jika tidak ada, semua kontainer akan menerima konfigurasi yang disuntikkan.

apiVersion: v1
kind: Pod
metadata:
  name: test-pod
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/only-containers: 'controller,test'

pod-identity.alibabacloud.com/skip-containers

annotation

Kontainer yang dikecualikan dari penyuntikan konfigurasi. Pisahkan nama dengan koma (,).

Catatan

Jika nama kontainer ditentukan baik di pod-identity.alibabacloud.com/only-containers maupun di pod-identity.alibabacloud.com/skip-containers, pengaturan di pod-identity.alibabacloud.com/only-containers untuk kontainer tersebut akan diabaikan.

apiVersion: v1
kind: Pod
metadata:
  name: test-pod
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/skip-containers: 'controller,test'

Catatan rilis

April 2026

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.4.3

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.3

23 April 2026

  • Go ditingkatkan ke versi 1.25.9 untuk meningkatkan stabilitas.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

Januari 2026

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.4.2

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.2

29 Januari 2026

  • Menambahkan fitur penggantian konfigurasi otomatis. Variabel yang disuntikkan akan menggantikan variabel pod yang sudah ada dengan nama yang sama. Aktifkan pada tingkat namespace atau pod dengan menggunakan label atau annotation pod-identity.alibabacloud.com/override-env.

  • Go ditingkatkan ke versi 1.25.6 untuk meningkatkan stabilitas.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

November 2025

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.4.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.0

24 November 2025

  • Secara default, variabel lingkungan berikut yang terkait STS kini disuntikkan ke dalam pod: ALIBABA_CLOUD_STS_ENDPOINT, ALIBABA_CLOUD_STS_REGION, dan ALIBABA_CLOUD_VPC_ENDPOINT_ENABLED.

    Nonaktifkan dengan mengatur parameter komponen AutoInjectSTSEnvVars ke false.

  • Go ditingkatkan ke versi 1.24.10 untuk meningkatkan stabilitas.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

September 2025

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.3.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.3.1

8 September 2025

Go ditingkatkan ke versi 1.24.6 untuk meningkatkan stabilitas.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

Juni 2025

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.3.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.3.0.0-g433f84b-aliyun

6 Juni 2025

Menambahkan penyuntikan ALIBABA_CLOUD_STS_ENDPOINT melalui annotation service account pod-identity.alibabacloud.com/inject-sts-endpoint.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

Maret 2025

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.2.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.1.0-g52e519c-aliyun

18 Maret 2025

Go ditingkatkan ke versi 1.23.7 untuk meningkatkan stabilitas.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

Desember 2024

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.2.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.0.11-g2f0c2e7-aliyun

19 Desember 2024

  • Menambahkan penyuntikan konfigurasi tingkat pod melalui label pod-identity.alibabacloud.com/injection: 'on'.

  • Peningkatan dukungan untuk Kubernetes 1.32.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

Juni 2023

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.1.1

registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.1.0-gbddcb74-aliyun

7 Juni 2023

Meningkatkan kompatibilitas dengan kluster ACK Serverless.

Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi.

Februari 2023

Versi

Alamat gambar

Tanggal rilis

Perubahan

Dampak

0.1.0

registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.0.9-g26b8fde-aliyun

1 Februari 2023

Mengimplementasikan pemasangan token OIDC otomatis dan penyuntikan variabel lingkungan untuk pod aplikasi.

Rilis awal.