Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Access ECS instance metadata in enhanced mode only

Última atualização: Jun 27, 2026

Por padrão, os nós ECS em um cluster ACK suportam o modo normal e o modo aprimorado (IMDSv2) para acessar metadados da instância, como IDs de instância, informações de VPC e dados da placa de interface de rede (NIC). Para aumentar a segurança do serviço de metadados da instância, alterne para o uso exclusivo do modo aprimorado (IMDSv2).

Importante

Após alternar para o modo exclusivamente aprimorado, o sistema rejeita requisições no modo normal. Se houver aplicações no cluster que dependam do serviço de metadados da instância, atualize o código delas para usar IMDSv2 antes de aplicar essa alteração.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Um cluster gerenciado ACK ou um cluster dedicado ACK executando a versão 1.28 ou posterior. Para fazer upgrade, consulte Fazer upgrade manual de um cluster

  • Componentes instalados listados nas tabelas a seguir com versão igual ou superior à mínima exigida para o modo exclusivamente aprimorado

    Expand

    ACK managed cluster

    Component

    Minimum component version

    Minimum cluster version

    cloud-controller-manager

    v2.11.3

    1.28

    terway

    v1.9.16

    1.30

    terway-eni

    v1.9.16

    1.30

    terway-eniip

    v1.9.16

    1.30

    terway-eniip

    v1.14.0

    1.31

    terway-controlplane

    v1.9.16

    1.30

    terway-controlplane

    v1.14.0

    1.31

    ack-erdma-controller

    0.2.6

    1.28

    mse-ingress-controller

    1.1.18

    1.28

    alb-ingress-controller

    v2.18.0-aliyun.1

    1.28

    csi-provisioner

    v1.33.3-884df97-aliyun

    1.28

    csi-plugin

    v1.33.3-884df97-aliyun

    1.28

    storage-operator

    v1.32.10

    1.28

    flexvolume

    No supported version. Migrate to csi-plugin first. See Migrate from FlexVolume to CSI.

    kritis-validation-hook

    v0.12.0.0-g1535b25b-aliyun

    1.28

    aliyun-acr-credential-helper

    v25.07.21.1-67f1f51-aliyun

    1.28

    logtail-ds

    v2.1.14.0-aliyun

    1.28

    loongcollector

    3.1.1

    1.28

    metrics-server

    v0.3.9.7-85b3699-aliyun

    1.28

    alicloud-monitor-controller

    v1.8.4

    1.28

    ack-node-problem-detector

    1.2.26

    1.28

    arms-prometheus

    1.1.32

    1.28

    ack-cost-exporter

    1.0.18

    1.28

    ack-sysom-monitor

    1.1.2

    1.28

    arms-cmonitor

    4.1.2

    1.28

    ack-onepilot

    5.0.0

    1.28

    cluster-autoscaler

    v1.3.18-48f43128-aliyun

    1.28

    ack-goatscaler

    v0.4.5-17c5a32-aliyun

    1.28

    migrate-controller

    v1.8.6-17482bb-aliyun

    1.28

    ack-acr-acceleration-p2p

    0.3.10

    1.28

    csi-secrets-store-provider-alibabacloud

    0.5.0

    1.28

    ack-secret-manager

    0.5.12

    1.28

    ack-extend-network-controller

    v0.12.0

    1.28

    ACK dedicated cluster

    Component

    Minimum component version

    Minimum cluster version

    cloud-controller-manager

    v2.11.3

    1.28

    terway

    v1.9.16

    1.30

    terway-eni

    v1.9.16

    1.30

    terway-eniip

    v1.9.16

    1.30

    terway-eniip

    v1.14.0

    1.31

    terway-controlplane

    v1.9.16

    1.30

    terway-controlplane

    v1.14.0

    1.31

    ack-erdma-controller

    0.2.6

    1.28

    mse-ingress-controller

    1.1.18

    1.28

    alb-ingress-controller

    v2.18.0-aliyun.1

    1.28

    csi-provisioner

    v1.33.3-884df97-aliyun

    1.28

    csi-plugin

    v1.33.3-884df97-aliyun

    1.28

    storage-operator

    v1.32.10

    1.28

    flexvolume

    No supported version. Migrate to csi-plugin first. See Migrate from FlexVolume to CSI.

    kritis-validation-hook

    v0.12.0.0-g1535b25b-aliyun

    1.28

    aliyun-acr-credential-helper

    v25.07.21.1-67f1f51-aliyun

    1.28

    logtail-ds

    v2.1.14.0-aliyun

    1.28

    loongcollector

    3.1.1

    1.28

    metrics-server

    v0.3.9.7-85b3699-aliyun

    1.28

    alicloud-monitor-controller

    v1.8.8

    1.28

    ack-node-problem-detector

    1.2.27

    1.28

    arms-prometheus

    1.1.33

    1.28

    ack-cost-exporter

    1.0.21

    1.28

    ack-sysom-monitor

    1.1.2

    1.28

    arms-cmonitor

    4.1.2

    1.28

    ack-onepilot

    5.0.0

    1.28

    cluster-autoscaler

    v1.3.18-48f43128-aliyun

    1.28

    ack-goatscaler

    v0.4.5-17c5a32-aliyun

    1.28

    migrate-controller

    v1.8.6-17482bb-aliyun

    1.28

    ack-acr-acceleration-p2p

    0.3.10

    1.28

    csi-secrets-store-provider-alibabacloud

    0.5.0

    1.28

    ack-secret-manager

    0.5.12

    1.28

    ack-extend-network-controller

    v0.12.0

    1.28

  • Aplicações que chamam o IMDS atualizadas para usar IMDSv2 (requisições baseadas em token). Para mais detalhes sobre o funcionamento do IMDSv2, consulte Metadados da instância

Ative o modo exclusivamente aprimorado

Defina o modo de acesso aos metadados da instância apenas durante a criação de um node pool ou na configuração de um node pool ao criar o cluster. Não é possível alterar essa opção após a criação do node pool. O procedimento abaixo usa a criação de um node pool como exemplo. Os itens de configuração são idênticos durante a criação de um cluster.
  1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster. No painel de navegação à esquerda, clique em Nodes > Node Pools.

  3. Clique em Create Node Pool e configure o node pool. Para todos os itens de configuração, consulte Crie e gerencie um node pool. Os itens a seguir são específicos deste recurso:

    • Operating System: Selecione uma imagem compatível com o modo exclusivamente aprimorado e que atenda à versão mínima necessária.

      • Public image

        Operating system image

        Minimum version

        Container-optimized Alibaba Cloud Linux 3.2104 LTS 64-bit

        20241226

        Alibaba Cloud Linux 3.2104 LTS 64-bit

        20241218

        Ubuntu 22.04

        20250722

        ContainerOS 3.6

        20250916

      • Verifique se a versão do cloud-init na imagem é 23.2.2 ou posterior. Para verificar e atualizar o cloud-init, consulte Instale cloud-init.

    • Instance Metadata Access Mode: Selecione Security Hardening Mode.