Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Shared responsibility model

Última atualização: Sep 12, 2026

A Alibaba Cloud protege o plano de controle e a infraestrutura do ACK; você protege suas cargas de trabalho e a configuração do cluster.

Compreenda esse limite para identificar quais tarefas de segurança exigem sua ação.

Responsabilidades da Alibaba Cloud

A Alibaba Cloud protege o plano de controle e sua infraestrutura subjacente:

  • Infraestrutura do plano de controle: Recursos de computação, armazenamento e rede que sustentam os planos de controle do ACK.

  • Reforço de segurança do plano de controle: Configurações e imagens reforçadas conforme as linhas de base de recursos de segurança, como o Alibaba Cloud Linux Security Hardening.

  • Notificações de vulnerabilidade: Ao detectar vulnerabilidades no sistema operacional ou no Kubernetes, a Alibaba Cloud publica avisos e fornece patches, atualizações do sistema operacional ou de componentes.

  • Ferramentas de segurança: A Alibaba Cloud oferece security protection features e security best practices para gerenciar o ciclo de vida de aplicações nativas da nuvem.

Suas responsabilidades

Proteja tudo o que você implanta e configura no cluster:

Camada

Responsabilidade

Sistema operacional e runtime

Aplique patches do sistema operacional, de componentes do sistema e do runtime de contêineres conforme os avisos da Alibaba Cloud.

Configuração do cluster

Configure clusters ACK, pools de nós e recursos de rede seguindo princípios de segurança. Evite configurações de segurança ou permissões exploráveis.

Controle de acesso

Siga o princípio do menor privilégio. Conceda apenas as permissões necessárias a aplicações, contas e funções ao gerenciar credenciais, implantar políticas de segurança e definir parâmetros de segurança.

Cadeia de suprimentos

Garanta a segurança da cadeia de suprimentos dos artefatos da aplicação.

Segurança de dados e runtime

Proteja dados sensíveis e garanta a segurança do ambiente de runtime da aplicação.

Desligamento

Ao excluir usuários RAM ou funções RAM de funcionários desligados ou indivíduos não confiáveis, as permissões de Role-Based Access Control (RBAC) no arquivo kubeconfig não são revogadas automaticamente. Revogue a credencial do kubeconfig antes de excluir o usuário RAM ou a função RAM. Consulte Revoke a KubeConfig credential.

Limites de responsabilidade por tipo de cluster

O limite de responsabilidade varia conforme o tipo de cluster.

Clusters gerenciados ACK

image

Clusters ACK Serverless e ack-virtual-node

Em clusters ACK Serverless ou com ack-virtual-node em clusters gerenciados, a Alibaba Cloud protege o plano de controle, a infraestrutura e a Elastic Container Instance (ECI) que executa cada pod. Recrie os pods para aplicar os patches.

image

Pools de nós gerenciados em clusters gerenciados ACK

Com managed node pools, a Alibaba Cloud automatiza a aplicação de patches de vulnerabilidades do sistema operacional e atualizações do kubelet conforme a configuração do pool de nós. O Security Center fornece os patches do sistema operacional. Em nós com imagens personalizadas do sistema operacional, aplique manualmente os patches de vulnerabilidade.

image