Este tópico responde às perguntas frequentes (FAQs) sobre a segurança de contêineres de aplicações.
Por que não há conectividade de rede entre os contêineres?
Siga estas etapas para resolver problemas de conectividade de rede em um cluster ACK causados por grupos de segurança.
-
A regra de entrada na qual a Source estava definida como Pod Network CIDR e o Protocol como All Traffic foi excluída.
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.
Na página Cluster Information, clique na aba Basic Information. Clique no link ao lado de Control Plane Security Group para acessar a página do grupo de segurança no console do ECS.
-
Na página Security Groups, na aba Inbound, clique em Add Rule. Na caixa de diálogo exibida, configure a regra e clique em Submit.
Action: Allow.
Priority: Default.
Protocol: Selecione All Traffic.
Source: Insira o bloco CIDR do pod. Obtenha o bloco CIDR do pod (Pod Network CIDR) na seção Network da página de detalhes do cluster no console do ACK.
Uma regra de entrada foi adicionada com a Source definida como o CIDR da rede do Pod e o Protocol como All Traffic.
-
O grupo de segurança da nova instância ECS difere do grupo de segurança do cluster.
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.
Na página Cluster Information, clique na aba Basic Information e anote o ID do grupo de segurança no campo Security Group.
Adicione a instância ECS de destino ao grupo de segurança do cluster anotado na etapa anterior. Para mais informações sobre como adicionar uma instância ECS a um grupo de segurança, consulte Adicionar uma instância a, remover uma instância de ou alternar o grupo de segurança de uma instância.
Como especificar um grupo de segurança para um cluster Kubernetes?
Especificar um grupo de segurança durante a criação do cluster
Ao criar um cluster Kubernetes, o ACK cria automaticamente um grupo de segurança padrão. Modifique as regras desse grupo de segurança conforme necessário. Para mais informações, consulte Configurar um grupo de segurança de cluster.
Modificar o grupo de segurança associado em um cluster existente
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.
Na página Cluster Information, clique na aba Basic Information. Na seção Network, clique em Edit ao lado de Control Plane Security Group.
Na caixa de diálogo exibida, selecione o grupo de segurança desejado e clique em OK.
É possível desativar ou ativar o recurso de auditoria do cluster após a criação?
Sim. Para mais informações, consulte Usar o recurso de auditoria do servidor de API do cluster.
Como alterar o período de validade do certificado e substituir certificados de componentes em um cluster ACK Dedicated?
Cerca de dois meses antes da expiração do certificado do cluster, você receberá mensagens internas e notificações. Após receber a notificação, acesse a página Clusters no console e clique no botão para atualizar o certificado. Para mais informações, consulte Atualizar um certificado prestes a expirar para um cluster ACK Dedicated.
Caso o certificado do seu cluster Kubernetes já tenha expirado, consulte Atualizar um certificado expirado para um cluster ACK Dedicated.
Por que não consigo criar um pod e por que o erro "no providers available to validate pod request" é exibido?
Se nenhuma Política de Segurança de Pod (PSP) personalizada foi configurada, esse erro ocorre porque a PSP padrão foi excluída. Para resolver, restaure as regras da PSP padrão. Para mais informações, consulte [[Descontinuado] Usar Políticas de Segurança de Pod](t1888072.dita#task_2495517).
Para configurar uma PSP personalizada, consulte Ativar governança de políticas.
Por que não consigo usar um Secret em um novo namespace?
Os Secrets têm escopo de namespace. Crie o Secret no novo namespace.
Por que não consigo montar o default-token?
Não é possível montar o default-token. A mensagem de erro é a seguinte:
Normal Scheduled 13m default-scheduler Successfully assigned dev/alibaba-demo-67fcdbfb8-zklnp to cn-hangzhou.10.7.3.16 Warning FailedMount 13m (x2 over 13m) kubelet, cn-hangzhou.10.7.3.16 MountVolume.SetUp failed for volume 'default-token-8twx9' : mount failed: exit status 1 Mounting command: systemd-run Mounting arguments: --description=Kubernetes transient mount for /var/lib/kubelet/pods/62d39b35-9a4d-11ea-9870-c24d56a0e904/volumes/kubernetes.io~secret/default-token-8twx9 --scope -- mount -t tmpfs tmpfs /var/lib/kubelet/pods/62d39b35-9a4d-11ea-9870-c24d56a0e904/volumes/kubernetes.io~secret/default-token-8twx9 Output: Failed to start transient scope unit: Argument list too long Warning FailedCreatePodContainer 3m40s (x49 over 13m) kubelet, cn-hangzhou.10.7.3.16 unable to ensure pod container exists: failed to create container for [kubepods burstable pod62d39b35-9a4d-11ea-9870-c24d56a0e904] : Argument list too long
Esse problema ocorre porque a versão do systemd é muito antiga.
Como consultar logs de auditoria?
Consultar logs de auditoria para alterações relacionadas ao RBAC
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.
Na página Cluster Information, clique na aba Basic Information. Clique no link ao lado de Log Service Project para acessar o console do Simple Log Service (SLS).
Na página , selecione o Logstore
audit-<cluster_id>e clique em Search & Analyze no canto superior direito.-
Na lista suspensa na parte superior da página, selecione um intervalo de tempo, como os últimos 15 minutos.
NotaO intervalo de tempo deve cobrir o período desde quando o sistema funcionava normalmente até o momento em que o problema ocorreu. Por exemplo, selecione 3 dias, 7 dias ou 15 dias.
-
Na caixa de texto Search & Analyze, insira a seguinte consulta SQL e clique em Search & Analyze no canto superior direito.
requestURI: "rbac.authorization.k8s.io" not (verb: get or verb: watch) Clique no ícone
e selecione Download Log. Na caixa de diálogo Download Log, configure as opções de download e clique em OK.
Consultar logs de auditoria para alterações relacionadas ao ConfigMap
Na caixa de texto Search & Analyze, insira a seguinte consulta SQL e clique em Search & Analyze. Para mais informações sobre outras operações, consulte Como consultar logs de auditoria?.
requestURI: "configmaps" and <configmap_name> not (verb: get or verb: watch or verb: list)
Ao executar a consulta, substitua <configmap_name> pelo nome real do ConfigMap.
Consultar logs de auditoria para dimensionamento de pods em um deployment
Na caixa de texto Search & Analyze, insira a seguinte consulta SQL e clique em Search & Analyze. Para mais informações sobre outras operações, consulte Como consultar logs de auditoria?.
requestURI: deployments and (verb: update or verb: patch) and replicas and deployments and <deployment_name> not deployment-controller
Ao executar a consulta, substitua <deployment_name> pelo nome real do deployment.