Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Excluir kubeconfig

Última atualização: Jun 27, 2026

Container Service for Kubernetes (ACK) emite credenciais kubeconfig para contas do Alibaba Cloud, usuários RAM e funções RAM, para conexão aos clusters. O recurso de gerenciamento de kubeconfig permite visualizar o status de todos os arquivos kubeconfig emitidos e excluir aqueles que representam riscos de segurança.

Kubeconfig

Um arquivo kubeconfig configura credenciais de acesso para um cluster em um cliente. Você pode obter um arquivo kubeconfig no ACK console ou obter um kubeconfig do cluster via API. Gerencie suas credenciais kubeconfig adequadamente para evitar riscos de segurança decorrentes de vazamentos de credenciais.

Importante

Um arquivo kubeconfig tem um período de validade específico e torna-se inválido após o vencimento. Para encontrar a data de expiração de um arquivo kubeconfig, consulte Como encontro a data de expiração do certificado usado por um arquivo kubeconfig?

Status do kubeconfig

Um arquivo kubeconfig no Container Service for Kubernetes (ACK) pode ter um de quatro status.

Status

Descrição

Not Issued

Um arquivo kubeconfig para o cluster nunca foi emitido para o usuário RAM ou função RAM atual.

Effective

O arquivo kubeconfig para o usuário RAM ou função RAM atual existe e não expirou.

Permissões RBAC residuais existem para o usuário ou função atual, mesmo que o usuário tenha excluído sua cópia local do arquivo kubeconfig.

Expired

O arquivo kubeconfig para o usuário RAM ou função RAM atual existe, mas expirou.

Deleted

Um arquivo kubeconfig para o cluster foi emitido para o usuário RAM ou função RAM atual, mas foi excluído.

A exclusão de um arquivo kubeconfig remove as informações de kubeconfig do cluster e a vinculação RBAC do usuário RAM ou função RAM.

Antes de excluir um arquivo kubeconfig com status Effective, verifique cuidadosamente se a credencial foi emitida de forma legítima e ainda está em uso. Por exemplo, para funcionários que saíram da empresa, exclua os arquivos kubeconfig individualmente para evitar afetar credenciais ativas. Recomendamos também que você use o ack-ram-authenticator para ativar a autenticação via webhook no servidor de API de um cluster gerenciado ACK. Isso proporciona uma experiência de autorização RBAC mais flexível e controlável, além de permitir a revogação automática das credenciais kubeconfig do plano de dados quando um usuário RAM ou função RAM é excluído.

Importante
  • Antes de excluir um arquivo kubeconfig, confirme que ele não está sendo usado por nenhuma aplicação para evitar interrupções no serviço.

  • Você é responsável por gerenciar seus arquivos kubeconfig, incluindo a exclusão imediata de qualquer um que represente um risco de segurança.

Gerenciamento de kubeconfig

Escopo de gerenciamento

Casos de uso

Permissões necessárias

Exemplo

Por cluster

Gerencie os arquivos kubeconfig de todos os usuários para um cluster de destino.

Exemplo: Gerenciar arquivos kubeconfig por cluster

Por usuário RAM ou função RAM

Gerencie os arquivos kubeconfig pertencentes a um usuário específico.

Exemplo: Gerenciar arquivos kubeconfig por usuário RAM ou função RAM

Por usuário RAM ou função RAM excluído

Um usuário RAM ou função RAM foi excluído da sua conta, mas o arquivo kubeconfig ainda está em vigor.

Exemplo: Excluir os arquivos kubeconfig de usuários excluídos

Exemplo: Gerenciar kubeconfig por cluster

  1. Log on to the ACK console. In the left navigation pane, click Authorizations.

  2. Clique na guia KubeConfig File Management. Localize o cluster de destino e clique em KubeConfig File Management na coluna Actions. Esta página lista todos os usuários com um arquivo kubeconfig para este cluster ou com permissões RBAC residuais de um arquivo excluído anteriormente.

    Se um usuário RAM ou função RAM for excluído da sua conta, mas o arquivo kubeconfig ainda estiver em vigor, o console exibirá uma notificação.
    • Informações do usuário: nome de usuário, ID do usuário, tipo de conta e status da conta.

    • Informações do certificado kubeconfig: data de expiração do kubeconfig, status do kubeconfig e mais.

  3. Após confirmar que o arquivo kubeconfig do usuário não está sendo usado por nenhuma aplicação de negócio, localize o usuário e clique em Delete KubeConfig File na coluna Actions.

    Importante
    • Before you delete a kubeconfig file, confirm that it is not used by any applications to prevent service disruptions.

    • You are responsible for managing your kubeconfig files, including promptly deleting any that pose a security risk.

    Ao clicar em Delete KubeConfig File, é realizada uma verificação de registros de acesso do arquivo kubeconfig nos logs de auditoria do servidor de API do cluster nos últimos sete dias. Esta verificação requer que você ative a auditoria do cluster para o cluster.

Exemplo: Gerenciar kubeconfig por usuário ou função

  1. Log on to the ACK console. In the left navigation pane, click Authorizations.

  2. Na página Authorizations, clique na guia RAM Users. Localize o usuário de destino e clique em KubeConfig Management para acessar a página KubeConfig Management do usuário.

    Você pode visualizar o status de emissão dos arquivos kubeconfig do usuário para cada cluster.

    • Informações do cluster: nome e ID do cluster.

    • Informações do certificado kubeconfig: data de expiração e status do kubeconfig, e verificação de log de 7 dias (registros de acesso ao certificado).

  3. Para excluir arquivos kubeconfig de um ou mais clusters, primeiro confirme que eles não estão sendo usados por nenhuma aplicação de negócio.

    • Excluir um único arquivo: Localize o cluster de destino e clique em Delete KubeConfig File na coluna Actions.

    • Excluir arquivos em lote: Selecione vários clusters na coluna Cluster Name e clique em Delete KubeConfig File no canto inferior esquerdo da página.

      Importante
      • Before you delete a kubeconfig file, confirm that it is not used by any applications to prevent service disruptions.

      • You are responsible for managing your kubeconfig files, including promptly deleting any that pose a security risk.

      When you click Delete KubeConfig File, a check is performed for access records of the kubeconfig file in the cluster API server audit logs within the last seven days. This check requires you to enable cluster auditing for the cluster.

Exemplo: Excluir kubeconfig de usuários excluídos

Console

  1. Log on to the ACK console. In the left navigation pane, click Authorizations.

  2. Na página Authorizations, se houver arquivos kubeconfig residuais de usuários excluídos na sua conta, uma mensagem de notificação será exibida.

  3. Na caixa de notificação vermelha, clique em manage the kubeconfig files associated with invalid accounts para abrir a página Delete KubeConfig Files of Deleted RAM Users/Roles.

    Esta página lista os usuários RAM ou funções RAM excluídos cujos arquivos kubeconfig e permissões RBAC ainda estão em vigor.

  4. Após confirmar que o arquivo kubeconfig do usuário não está sendo usado por nenhuma aplicação de negócio, clique em Delete KubeConfig File à direita do usuário excluído.

    Importante
    • Before you delete a kubeconfig file, confirm that it is not used by any applications to prevent service disruptions.

    • You are responsible for managing your kubeconfig files, including promptly deleting any that pose a security risk.

    When you click Delete KubeConfig File, a check is performed for access records of the kubeconfig file in the cluster API server audit logs within the last seven days. This check requires you to enable cluster auditing for the cluster.

ack-ram-tool

Para mais informações sobre como usar o ack-ram-tool para excluir um arquivo kubeconfig, consulte Usar o ack-ram-tool para limpar as permissões de um usuário específico em um cluster.

Perguntas frequentes

O que é a verificação de acesso de 7 dias?

A verificação de acesso de 7 dias determina se o arquivo kubeconfig foi usado para acessar o cluster nos últimos sete dias. Essa verificação é apenas para referência; você ainda é responsável por confirmar que o arquivo não está em uso por nenhuma aplicação de negócio.

Este recurso requer que a auditoria do cluster esteja ativada para o cluster.

Interpretar os resultados da verificação de acesso de 7 dias

Resultado da verificação

Tipo

Significado

Bem-sucedido

Nenhum registro de acesso encontrado

O usuário pode não ter usado o arquivo kubeconfig para acessar o servidor de API do cluster nos últimos sete dias.

Registros de acesso encontrados

O usuário usou o arquivo kubeconfig para acessar o servidor de API do cluster nos últimos sete dias.

Falhou

Falha ao consultar registros de acesso

A verificação falha porque a auditoria do cluster não está ativada.

Outros erros ocorreram, como falha de conexão com o cluster ou problemas de rede.

Quando não posso excluir um kubeconfig?

  • O cluster está em estado anormal: não é possível excluir um arquivo kubeconfig de um cluster que esteja no estado Deletion Failed, Deleting, Deleted ou Failed.

  • O arquivo kubeconfig ou certificado está em estado anormal: não é possível excluir um arquivo kubeconfig que esteja no estado Not Issued, Deleted ou Unknown.

  • Não é possível excluir seu próprio arquivo kubeconfig.

  • Não é possível excluir o arquivo kubeconfig de uma conta do Alibaba Cloud.

Como restaurar um kubeconfig excluído ou anterior?

Se você precisar restaurar um arquivo kubeconfig excluído por engano ou reverter para uma versão anterior, use o repositório de reciclagem de kubeconfig. Para mais informações, consulte Usar o repositório de reciclagem de kubeconfig.

Melhores práticas de gerenciamento de kubeconfig

Você é responsável por gerenciar as credenciais de acesso da sua conta e dos clusters ACK. Isso inclui armazenar credenciais como pares de AccessKey RAM, tokens e clientes ACK kubeconfig com segurança, gerenciar autorizações com base no princípio do menor privilégio e remover imediatamente permissões expiradas ou desnecessárias. Por exemplo, revogue o acesso de funcionários que saíram da empresa. Recomendamos também que você use o ack-ram-authenticator para ativar a autenticação via webhook no servidor de API de um cluster gerenciado ACK. Isso proporciona uma experiência de autorização RBAC mais flexível e controlável, além de permitir a revogação automática das credenciais kubeconfig do plano de dados quando um usuário RAM ou função é excluído.

Importante

Você é o único responsável por quaisquer perdas decorrentes de credenciais de acesso vazadas ou expiradas, como credenciais RAM e arquivos kubeconfig, devido a gerenciamento inadequado. Certifique-se de que leu e cumprirá o modelo de responsabilidade compartilhada.

Documentos relacionados

Se um funcionário sair da sua empresa ou você suspeitar que um arquivo kubeconfig foi vazado, você pode revogá-lo e gerar um novo. Para mais informações, consulte Revogar as credenciais kubeconfig de um cluster.