Secara default, peran Resource Access Management (RAM) pekerja dari kluster Container Service for Kubernetes (ACK) yang dikelola memiliki izin terbatas. Mulai 17 Juli 2023, izin tersebut dicabut untuk meningkatkan keamanan node.
Versi yang terpengaruh
Kluster ACK yang dikelola, termasuk kluster standar ACK dan kluster Pro ACK, yang dibuat mulai 17 Juli 2023 dengan versi 1.22.15-aliyun.1 atau lebih baru.
Kluster berikut tidak terpengaruh:
Kluster yang dibuat sebelum 17 Juli 2023.
Kluster dengan versi lebih lama dari 1.22.15-aliyun.1.
Kluster yang dibuat oleh akun Alibaba Cloud yang tidak memenuhi syarat untuk pembaruan ini.
Dampak
Sebelum pembaruan, peran RAM pekerja dari kluster ACK yang dikelola diberikan izin terbatas secara default.
Setelah pembaruan, peran RAM pekerja dari kluster ACK yang dikelola yang baru dibuat tidak memiliki izin default.
Jika aplikasi Anda perlu mengakses OpenAPI Explorer dari kluster ACK, gunakan fitur RAM Roles for Service Accounts (RRSA) untuk mendapatkan kredensial. Untuk informasi lebih lanjut, lihat Gunakan RRSA untuk memberi otorisasi pod yang berbeda mengakses layanan cloud yang berbeda.
Jika aplikasi Anda bergantung pada peran RAM pekerja, berikan izin yang diperlukan secara manual. Untuk informasi lebih lanjut, lihat bagian Berikan izin kepada peran RAM pekerja dari topik ini.
Jika Anda ingin menginstal komponen aliyun-acr-credential-helper di kluster baru, pastikan menggunakan versi terbaru.
Berikan izin kepada peran RAM pekerja
Langkah 1: Buat kebijakan kustom
Untuk informasi lebih lanjut tentang cara membuat kebijakan kustom, lihat Buat kebijakan kustom.
Langkah 2: Lampirkan kebijakan kustom ke peran RAM pekerja
Masuk ke Konsol ACK. Di panel navigasi kiri, klik Clusters.
Di halaman Clusters, temukan kluster yang ingin Anda kelola dan klik namanya.
Di halaman yang muncul, klik tab Basic Information. Pada tab Basic Information, klik hyperlink di samping bidang Worker RAM Role untuk masuk ke Konsol RAM.
Pada tab Permissions, klik Grant Permission. Di bagian Policy dari panel Grant Permission, pilih Custom Policy dari daftar drop-down dan pilih kebijakan kustom yang Anda buat pada langkah sebelumnya.
Klik Grant permissions.
Klik Close.