Secara otomatis menyuntikkan token OIDC ke dalam pod untuk mengaktifkan akses per-pod ke RAM role tanpa password.
Pendahuluan
ack-pod-identity-webhook memanfaatkan mekanisme MutatingAdmissionWebhook Kubernetes untuk menyederhanakan penggunaan RAM Roles for Service Accounts (RRSA) di ACK. Komponen ini secara otomatis menyuntikkan volume mount token OIDC dan variabel lingkungan ke dalam pod aplikasi, sehingga menghilangkan kebutuhan konfigurasi manual.
Penggunaan
ack-pod-identity-webhook mengotomatiskan konfigurasi RRSA, memungkinkan pod langsung mengasumsikan RAM role dan menerapkan isolasi izin per-pod tanpa password. Untuk informasi selengkapnya, lihat Konfigurasikan RRSA untuk service account guna mengisolasi izin di antara pod.
Konfigurasi kustom
Kustomisasi ack-pod-identity-webhook dapat dilakukan pada tingkat komponen, namespace, service account, dan pod.
Konfigurasi komponen
|
Parameter |
Tipe |
Deskripsi |
|
|
boolean |
Didukung mulai versi 0.4.0 dan seterusnya. Menentukan apakah akan menyuntikkan variabel lingkungan terkait STS ke dalam pod secara default.
|
Konfigurasi namespace
|
Parameter |
Type |
Deskripsi |
Kode contoh |
|
|
label |
Menentukan apakah akan mengaktifkan penyuntikan konfigurasi otomatis untuk pod di dalam namespace tersebut.
|
|
|
|
label |
Didukung mulai versi 0.4.2 dan seterusnya. Menentukan apakah akan mengaktifkan penggantian konfigurasi otomatis untuk pod di dalam namespace tersebut. Jika diaktifkan, variabel lingkungan yang disuntikkan akan menggantikan variabel yang sudah ada dengan nama yang sama.
|
|
Konfigurasi service account
|
Parameter |
Tipe |
Deskripsi |
Kode contoh |
|
|
annotation |
Nama RAM role untuk service account ini. Jika tidak ada atau tidak valid, tidak ada konfigurasi yang disuntikkan ke dalam pod yang menggunakan service account ini. |
|
|
|
annotation |
Periode validitas token OIDC untuk pod yang menggunakan service account ini. Nilai yang valid: 600 hingga 43200. Satuan: detik. Nilai default: 3600. Nilai yang tidak valid akan dikembalikan ke nilai default. |
|
|
|
annotation |
Didukung mulai versi 0.3.0 dan seterusnya. Menentukan apakah akan menyuntikkan variabel lingkungan
|
|
Konfigurasi Pod
|
Parameter |
Tipe |
Deskripsi |
Kode contoh |
|
|
label |
Didukung mulai versi 0.2.0 dan seterusnya. Menentukan apakah akan mengaktifkan penyuntikan konfigurasi otomatis untuk pod ini.
|
|
|
|
annotation |
Didukung mulai versi 0.4.2 dan seterusnya. Menentukan apakah akan mengaktifkan penggantian konfigurasi otomatis untuk pod ini. Jika diaktifkan, variabel lingkungan yang disuntikkan akan menggantikan variabel yang sudah ada dengan nama yang sama.
|
|
|
|
annotation |
Periode validitas token OIDC untuk pod ini. Nilai yang valid: 600 hingga 43200. Satuan: detik. Nilai default: 3600. Nilai yang tidak valid akan dikembalikan ke nilai default. Catatan
Jika annotation ini ditentukan baik pada service account maupun pod, annotation tingkat pod akan memiliki prioritas lebih tinggi. |
|
|
|
annotation |
Kontainer yang akan menerima penyuntikan konfigurasi. Pisahkan nama dengan koma (,). Jika tidak ada, semua kontainer akan menerima konfigurasi yang disuntikkan. |
|
|
|
annotation |
Kontainer yang dikecualikan dari penyuntikan konfigurasi. Pisahkan nama dengan koma (,). Catatan
Jika nama kontainer ditentukan baik di |
|
Catatan rilis
April 2026
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.4.3 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.3 |
23 April 2026 |
|
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
Januari 2026
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.4.2 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.2 |
29 Januari 2026 |
|
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
November 2025
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.4.0 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.0 |
24 November 2025 |
|
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
September 2025
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.3.1 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.3.1 |
8 September 2025 |
Go ditingkatkan ke versi 1.24.6 untuk meningkatkan stabilitas. |
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
Juni 2025
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.3.0 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.3.0.0-g433f84b-aliyun |
6 Juni 2025 |
Menambahkan penyuntikan |
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
Maret 2025
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.2.1 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.1.0-g52e519c-aliyun |
18 Maret 2025 |
Go ditingkatkan ke versi 1.23.7 untuk meningkatkan stabilitas. |
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
Desember 2024
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.2.0 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.0.11-g2f0c2e7-aliyun |
19 Desember 2024 |
|
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
Juni 2023
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.1.1 |
registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.1.0-gbddcb74-aliyun |
7 Juni 2023 |
Meningkatkan kompatibilitas dengan kluster ACK Serverless. |
Pembuatan pod dapat gagal jika terjadi pengecualian selama upgrade. Lakukan upgrade pada jam sepi. |
Februari 2023
|
Versi |
Alamat gambar |
Tanggal rilis |
Perubahan |
Dampak |
|
0.1.0 |
registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.0.9-g26b8fde-aliyun |
1 Februari 2023 |
Mengimplementasikan pemasangan token OIDC otomatis dan penyuntikan variabel lingkungan untuk pod aplikasi. |
Rilis awal. |