Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Container security FAQ

Última atualização: Jun 27, 2026

Este tópico responde às perguntas frequentes (FAQs) sobre a segurança de contêineres de aplicações.

Por que não há conectividade de rede entre os contêineres?

Siga estas etapas para resolver problemas de conectividade de rede em um cluster ACK causados por grupos de segurança.

  • A regra de entrada na qual a Source estava definida como Pod Network CIDR e o Protocol como All Traffic foi excluída.

    1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

    2. Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.

    3. Na página Cluster Information, clique na aba Basic Information. Clique no link ao lado de Control Plane Security Group para acessar a página do grupo de segurança no console do ECS.

    4. Na página Security Groups, na aba Inbound, clique em Add Rule. Na caixa de diálogo exibida, configure a regra e clique em Submit.

      • Action: Allow.

      • Priority: Default.

      • Protocol: Selecione All Traffic.

      • Source: Insira o bloco CIDR do pod. Obtenha o bloco CIDR do pod (Pod Network CIDR) na seção Network da página de detalhes do cluster no console do ACK.

Uma regra de entrada foi adicionada com a Source definida como o CIDR da rede do Pod e o Protocol como All Traffic.

  • O grupo de segurança da nova instância ECS difere do grupo de segurança do cluster.

    1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

    2. Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.

    3. Na página Cluster Information, clique na aba Basic Information e anote o ID do grupo de segurança no campo Security Group.

    4. Adicione a instância ECS de destino ao grupo de segurança do cluster anotado na etapa anterior. Para mais informações sobre como adicionar uma instância ECS a um grupo de segurança, consulte Adicionar uma instância a, remover uma instância de ou alternar o grupo de segurança de uma instância.

Como especificar um grupo de segurança para um cluster Kubernetes?

Especificar um grupo de segurança durante a criação do cluster

Ao criar um cluster Kubernetes, o ACK cria automaticamente um grupo de segurança padrão. Modifique as regras desse grupo de segurança conforme necessário. Para mais informações, consulte Configurar um grupo de segurança de cluster.

Modificar o grupo de segurança associado em um cluster existente

  1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.

  3. Na página Cluster Information, clique na aba Basic Information. Na seção Network, clique em Edit ao lado de Control Plane Security Group.

  4. Na caixa de diálogo exibida, selecione o grupo de segurança desejado e clique em OK.

É possível desativar ou ativar o recurso de auditoria do cluster após a criação?

Sim. Para mais informações, consulte Usar o recurso de auditoria do servidor de API do cluster.

Como alterar o período de validade do certificado e substituir certificados de componentes em um cluster ACK Dedicated?

Por que não consigo criar um pod e por que o erro "no providers available to validate pod request" é exibido?

Por que não consigo usar um Secret em um novo namespace?

Os Secrets têm escopo de namespace. Crie o Secret no novo namespace.

Por que não consigo montar o default-token?

Não é possível montar o default-token. A mensagem de erro é a seguinte:

Normal Scheduled 13m default-scheduler Successfully assigned dev/alibaba-demo-67fcdbfb8-zklnp to cn-hangzhou.10.7.3.16  Warning FailedMount 13m (x2 over 13m) kubelet, cn-hangzhou.10.7.3.16 MountVolume.SetUp failed for volume 'default-token-8twx9' : mount failed: exit status 1 Mounting command: systemd-run Mounting arguments: --description=Kubernetes transient mount for /var/lib/kubelet/pods/62d39b35-9a4d-11ea-9870-c24d56a0e904/volumes/kubernetes.io~secret/default-token-8twx9 --scope -- mount -t tmpfs tmpfs /var/lib/kubelet/pods/62d39b35-9a4d-11ea-9870-c24d56a0e904/volumes/kubernetes.io~secret/default-token-8twx9 Output: Failed to start transient scope unit: Argument list too long  Warning FailedCreatePodContainer 3m40s (x49 over 13m) kubelet, cn-hangzhou.10.7.3.16 unable to ensure pod container exists: failed to create container for [kubepods burstable pod62d39b35-9a4d-11ea-9870-c24d56a0e904] : Argument list too long

Esse problema ocorre porque a versão do systemd é muito antiga.

  • Atualize o systemd. Para mais informações, consulte systemd.

  • Execute o comando sudo systemctl daemon-reload para reiniciar e redefinir o daemon. Para mais informações, consulte systemd.

Como consultar logs de auditoria?

Consultar logs de auditoria para alterações relacionadas ao RBAC

  1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.

  3. Na página Cluster Information, clique na aba Basic Information. Clique no link ao lado de Log Service Project para acessar o console do Simple Log Service (SLS).

  4. Na página Log Storage > Logstores, selecione o Logstore audit-<cluster_id> e clique em Search & Analyze no canto superior direito.

  5. Na lista suspensa na parte superior da página, selecione um intervalo de tempo, como os últimos 15 minutos.

    Nota

    O intervalo de tempo deve cobrir o período desde quando o sistema funcionava normalmente até o momento em que o problema ocorreu. Por exemplo, selecione 3 dias, 7 dias ou 15 dias.

  6. Na caixa de texto Search & Analyze, insira a seguinte consulta SQL e clique em Search & Analyze no canto superior direito.

    requestURI: "rbac.authorization.k8s.io" not (verb: get or verb: watch) 
  7. Clique no ícone 45 e selecione Download Log. Na caixa de diálogo Download Log, configure as opções de download e clique em OK.

Consultar logs de auditoria para alterações relacionadas ao ConfigMap

Na caixa de texto Search & Analyze, insira a seguinte consulta SQL e clique em Search & Analyze. Para mais informações sobre outras operações, consulte Como consultar logs de auditoria?.

requestURI: "configmaps" and <configmap_name> not (verb: get or verb: watch or verb: list) 
Nota

Ao executar a consulta, substitua <configmap_name> pelo nome real do ConfigMap.

Consultar logs de auditoria para dimensionamento de pods em um deployment

Na caixa de texto Search & Analyze, insira a seguinte consulta SQL e clique em Search & Analyze. Para mais informações sobre outras operações, consulte Como consultar logs de auditoria?.

requestURI: deployments and (verb: update or verb: patch) and replicas and deployments and <deployment_name> not deployment-controller
Nota

Ao executar a consulta, substitua <deployment_name> pelo nome real do deployment.