Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Troubleshoot cluster access issues in the ACK console

Última atualização: Jun 27, 2026

Resolva problemas de acesso ao cluster no console, como erros de solicitação do API server, falhas ao acessar logs de pods e ausência de permissões RBAC do cluster.

Erros de solicitação do API server do cluster: ErrorQueryClusterNamespace ou APIServer.500

Sintoma

Ao acessar recursos do cluster no console, a mensagem de erro "Ocorreu uma exceção na solicitação ao API server do cluster" aparece com o código de erro ErrorQueryClusterNamespace ou APIServer.500. O console de gerenciamento do cluster exibe uma caixa de diálogo de erro com a mensagem An exception occurred with the request to the cluster's API server, código de erro ErrorQueryClusterNamespace, detalhes failed to query access namespace for user, URL da solicitação https://192.168.xxx:10885/api/v1/namespaces?limit=300 e erro context deadline exceeded (Client.Timeout exceeded while awaiting headers).

Causa

Configuração ou status anormal do balanceador de carga do API server interrompe a conectividade entre o plano de controle do Container Service e o API server do cluster.

Solução

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster. No painel de navegação à esquerda, clique em Cluster Information.

  3. Na aba Basic Information, clique no ID da instância do API server SLB para abrir o console do SLB.

    • Se a interface indicar que the load balancer ID does not exist, o balanceador de carga do API server foi excluído ou liberado, e não é possível recuperar o cluster. Consulte Criar um cluster gerenciado pelo ACK para recriá-lo.

    • Caso a instância exista, prossiga para a próxima etapa.

  4. Verifique se o Status do balanceador de carga é Running.

    • Caso contrário, verifique se a instância está vencida ou expirada. Se estiver, renove-a e ative-a. Consulte Pagamentos atrasados para obter detalhes sobre o faturamento do SLB.

    • Se estiver Running, prossiga para a próxima etapa.

  5. Clique em Listeners e verifique se existem listeners de frontend e backend TCP:6443 e se o Status é Running.

    • Caso contrário, o listener do balanceador de carga do API server foi modificado.

      • Se o listener estiver no estado Disable, selecione-o e clique em Enable.

      • Se o listener não existir:

        • Para um cluster gerenciado pelo ACK: envie um ticket.

        • Para um cluster dedicado do ACK: adicione todos os nós mestres do cluster ao grupo de servidores padrão e, em seguida, adicione um listener TCP com frontend e backend definidos como TCP:6443. Defina o backend como Default Server Group e ative o listener.

    • Se existirem, prossiga para a próxima etapa.

  6. Verifique se o Health Check Status do listener é Healthy.

    • Caso contrário, o backend do balanceador de carga do API server apresenta anomalias.

      • Para um cluster gerenciado pelo ACK: envie um ticket.

      • Para um cluster dedicado do ACK: execute a solução de problemas descrita abaixo. Se o problema persistir, envie um ticket.

        • No console do ACK, acesse Nodes > Nodes. Para cada nó mestre, clique no ID da instância ECS correspondente para abrir o console do ECS e verifique o status Running.

        • No console do ECS, faça login remoto em cada nó mestre e verifique se o contêiner do API Server está em execução.

          1. Para fazer login em um nó mestre, consulte Métodos de conexão.

          2. Verifique o status do contêiner do API server com base no runtime de contêiner utilizado.

            • Runtime Docker: execute docker ps | grep kube-apiserver e use docker inspect para verificar o status do contêiner na saída do comando.

            • Runtime containerd: execute crictl ps | grep kube-apiserver e use crictl inspect para verificar o status do contêiner na saída do comando.

    • Se estiver íntegro, prossiga para a próxima etapa.

    • Verifique se o controle de acesso está ativado para o listener.

      • Se estiver, a lista de permissões de controle de acesso do listener do balanceador de carga do API server está configurada incorretamente. Adicione o bloco de endereços 100.104.0.0/16 à lista de permissões. Esse bloco corresponde ao intervalo de endereços de origem que o plano de controle do ACK utiliza para acessar internamente o API server.

      • Caso contrário, prossiga para a próxima etapa.

    • Se nenhuma das opções acima se aplicar, envie um ticket.

    • **Erros de solicitação do API server ao acessar logs de pods**

      Se outros recursos do cluster estiverem acessíveis, mas houver falha nos logs dos pods, siga estas etapas.

      1. Verifique se o status do pod é Running. Caso contrário, consulte Solucionar problemas de pods.

      2. Na página Nodes > Nodes, localize o nó que hospeda o pod e clique no ID da instância ECS correspondente. No console do ECS, clique em Security Group.

      3. Revise as regras do grupo de segurança e garanta o acesso de entrada via VPC na porta TCP 10250. Se não houver, adicione uma regra de grupo de segurança.

      4. Se o problema persistir, envie um ticket.

      A conta não possui permissões RBAC do cluster para a operação: ForbiddenQueryClusterNamespace ou APISERVER.403

      Sintoma

      Ao acessar o console, a mensagem de erro "A conta atual não recebeu as permissões RBAC do cluster necessárias para esta operação" aparece com o código de erro ForbiddenQueryClusterNamespace ou APISERVER.403. Ao consultar namespaces, uma caixa de diálogo de Error exibe "The current account has not been granted the required cluster RBAC permissions for this operation. Please contact the primary account or a permissions administrator for authorization". A mensagem de erro em inglês é Forbidden query namespaces com o código de erro ForbiddenQueryClusterNamespace.

      Causa

      Sua conta não possui as permissões RBAC do cluster necessárias.

      Solução

      1. Faça login no console do ACK com uma conta Alibaba Cloud ou de administrador. No painel de navegação à esquerda, escolha Authorizations.

      2. Na aba RAM Users, localize o usuário afetado e clique em Modify Permissions ao lado do nome de usuário.

      3. Clique em Add Permissions, selecione o cluster, o namespace e as permissões desejadas e clique em Submit.

      A conta não possui permissões RAM para a operação StatusForbidden

      Sintoma

      Ao acessar o console, o erro "A conta atual não recebeu as permissões RAM necessárias para esta operação" aparece com o código de erro StatusForbidden. No console do ACK, uma caixa de diálogo de Error exibe "The current account is not granted the required RAM permissions for this operation. Please contact the master account or a RAM administrator for authorization." A mensagem de erro é RAM policy Forbidden for action cs:DescribeKubernetesVersionMetadata com o código de erro StatusForbidden.

      Causa

      Sua conta não possui as permissões RAM necessárias.

      Solução

      1. Faça login no console do RAM com uma conta Alibaba Cloud ou uma conta com permissões RAM.

      2. Adicione a permissão necessária, como cs:DescribeKubernetesVersionMetadata, com base nas informações do CS apresentadas na página de erro. Consulte Conceder permissões em clusters e recursos de nuvem usando o RAM.