Di dalam kluster ACK, Anda dapat menggunakan tiga komponen—ack-secret-manager, csi-secrets-store-provider-alibabacloud, dan ack-kms-agent-webhook-injector—untuk mengambil kredensial terkelola dari Key Management Service (KMS). Ketiga komponen tersebut berbeda dalam versi kluster yang didukung dan metode aksesnya. Pilih komponen yang sesuai berdasarkan kebutuhan bisnis Anda.
Ikhtisar komponen
ack-secret-manager: Mengimpor atau menyinkronkan rahasia dari Secrets Manager KMS ke kluster sebagai objek Kubernetes Secret, sehingga memungkinkan aplikasi di dalam kluster mengakses data sensitif secara aman. Beban kerja kemudian dapat memasang Secret tersebut sebagai sistem file untuk menggunakan rahasia tersebut.
csi-secrets-store-provider-alibabacloud: Mengimpor atau menyinkronkan rahasia dari Secrets Manager KMS ke kluster sebagai objek Kubernetes Secret. Komponen ini juga mendukung pemasangan rahasia langsung ke dalam aplikasi sebagai volume sistem file melalui CSI inline volumes, yang ideal untuk aplikasi yang membaca rahasia dari file.
ack-kms-agent-webhook-injector: Menyuntikkan KMS Agent sebagai kontainer sidecar ke dalam Pod Anda, sehingga memungkinkan aplikasi mengambil rahasia dari KMS melalui KMS Agent menggunakan antarmuka HTTP lokal dan menyimpannya dalam cache di memori. Metode ini menghindari hardcoding informasi sensitif dan meningkatkan keamanan data.
Kasus penggunaan
Komponen | Kluster yang didukung | Deskripsi | Operasi terkait |
ack-secret-manager |
| Mendukung sinkronisasi dan pembaruan Secret. | Gunakan ack-secret-manager untuk mengimpor kredensial layanan KMS Alibaba Cloud |
csi-secrets-store-provider-alibabacloud | Kluster ACK versi 1.20 dan yang lebih baru:
|
| Impor kredensial KMS dengan csi-secrets-store-provider-alibabacloud |
ack-kms-agent-webhook-injector | Kluster ACK versi 1.22 dan yang lebih baru:
|
| Sebarkan KMS Agent di ACK untuk mengambil rahasia, Akses cloud-native ACK |
Penagihan
ack-secret-manager dan csi-secrets-store-provider-alibabacloud gratis untuk diinstal dan digunakan, tetapi akan mengonsumsi sumber daya node pekerja setelah instalasi. Anda dapat mengonfigurasi permintaan sumber daya untuk setiap modul selama instalasi.
Penggunaan KMS Secrets Manager dikenai biaya. Untuk informasi lebih lanjut, lihat Penagihan.