Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Configure and manage cluster security groups

Última atualização: Jun 27, 2026

Os clusters do Container Service for Kubernetes (ACK) usam grupos de segurança para controlar o tráfego de rede entre os nós do plano de controle e os nós de trabalho. Esses grupos também controlam o tráfego entre nós, recursos na sua Virtual Private Cloud (VPC) e endereços IP externos. Ao criar um cluster ou um pool de nós, o sistema atribui um grupo de segurança por padrão. Você também pode associar um grupo de segurança existente ao cluster ou ao pool de nós. Se você usar um grupo existente, nenhuma regra de acesso adicional será configurada automaticamente. Nesse caso, gerencie e ajuste as regras do grupo de segurança manualmente.

Adicione regras a um grupo de segurança para permitir ou negar o acesso das instâncias ECS pela rede pública ou privada. Para mais informações, consulte Visão geral de grupos de segurança e Adicionar uma regra de grupo de segurança.

Regras recomendadas para grupos de segurança de entrada e saída

Grupos de segurança básicos

Inbound Policies

Escopo de controle de acesso

Protocolo

Porta

Origem

Configurações recomendadas

ICMP

-1/-1 (todas as portas)

0.0.0.0/0

Todos os protocolos

-1/-1 (todas as portas)

  • ID do grupo de segurança padrão do cluster.

  • Bloco CIDR de pods do cluster. Esta regra é obrigatória para o modo de rede Flannel, mas não para o modo Terway.

Configurações de privilégio mínimo

Todos os protocolos

53/53 (DNS)

  • ID do grupo de segurança padrão do cluster.

  • Bloco CIDR de pods do cluster. Esta regra é obrigatória para o modo de rede Flannel, mas não para o modo Terway.

ICMP

-1/-1 (todas as portas)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (webhook)

  • 6443 (API server)

  • 8082 (heapster)

  • Porta de escuta de uma aplicação ou componente interno do cluster que fornece serviços de webhook, como a porta 8443 usada pelo componente Gatekeeper.

TCP

9082

Porta do componente Poseidon. Esta regra só é necessária se você utilizar esse componente.

Todos os protocolos

Portas que suas aplicações ou componentes usam para receber tráfego.

Endereços IP de origem ou grupos de segurança que precisam acessar suas aplicações ou componentes.

Outbound Policies

Escopo de controle de acesso

Protocolo

Porta

Destino

Configurações recomendadas

Todos os protocolos

-1/-1 (todas as portas)

0.0.0.0/0

Configurações de privilégio mínimo

Todos os protocolos

-1/-1 (todas as portas)

100.64.0.0/10 (bloco CIDR de serviço da Alibaba Cloud)

Todos os protocolos

53/53 (DNS)

  • Endereço IP da instância SLB do API server.

  • ID do grupo de segurança padrão do cluster.

  • Bloco CIDR de pods do cluster. Esta regra é obrigatória para o modo de rede Flannel, mas não para o modo Terway.

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (API server)

  • 6443 (API server)

Todos os protocolos

Portas de destino que suas aplicações ou componentes precisam acessar.

Endereços IP de destino ou grupos de segurança que suas aplicações ou componentes precisam acessar.

Grupos de segurança avançados

Inbound Policies

Escopo de controle de acesso

Protocolo

Porta

Origem

Configurações recomendadas

ICMP

-1/-1 (todas as portas)

0.0.0.0/0

Todos os protocolos

-1/-1 (todas as portas)

  • Bloco CIDR da VPC onde o cluster está implantado.

  • Blocos CIDR secundários da VPC do cluster.

  • Bloco CIDR de pods do cluster. Esta regra é obrigatória para o modo de rede Flannel, mas não para o modo Terway.

Configurações de privilégio mínimo

Todos os protocolos

53/53 (DNS)

  • Blocos CIDR de todos os vSwitches associados ao cluster, incluindo os destinados a nós e pods.

  • Bloco CIDR de pods do cluster. Esta regra é obrigatória para o modo de rede Flannel, mas não para o modo Terway.

ICMP

-1/-1 (todas as portas)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (webhook)

  • 6443 (API server)

  • 8082 (heapster)

  • Porta de escuta de uma aplicação ou componente interno do cluster que fornece serviços de webhook, como a porta 8443 usada pelo componente Gatekeeper.

TCP

9082

Porta do componente Poseidon. Esta regra só é necessária se você utilizar esse componente.

Todos os protocolos

Portas nas quais suas aplicações ou componentes precisam receber tráfego.

Endereços IP de origem ou grupos de segurança que precisam acessar suas aplicações ou componentes.

Outbound Policies

Escopo de controle de acesso

Protocolo

Porta

Destino

Configurações recomendadas

Todos os protocolos

-1/-1 (todas as portas)

0.0.0.0/0

Configurações de privilégio mínimo

Todos os protocolos

-1/-1 (todas as portas)

100.64.0.0/10 (bloco CIDR de serviço da Alibaba Cloud)

Todos os protocolos

53/53 (DNS)

  • Endereço IP da instância SLB do API server.

  • Blocos CIDR de todos os vSwitches associados ao cluster, incluindo os destinados a nós e pods.

  • Bloco CIDR de pods do cluster. Esta regra é obrigatória para o modo de rede Flannel, mas não para o modo Terway.

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (API server)

  • 6443 (API server)

Todos os protocolos

Portas de destino que suas aplicações ou componentes precisam acessar.

Endereços IP de destino ou grupos de segurança que suas aplicações ou componentes precisam acessar.

Desativar a proteção contra exclusão de grupo de segurança

Para evitar exclusões acidentais, o ACK ativa a proteção contra exclusão por padrão em todos os grupos de segurança associados a clusters. Se você tentar liberar um grupo de segurança no console ECS e encontrar um erro, isso indica que o ACK ativou a proteção contra exclusão para esse grupo.

A mensagem de erro mostra que o status do grupo de segurança é Cannot Be Deleted. Esse status indica que ainda existem instâncias associadas ao grupo. Remova as instâncias do grupo de segurança antes de excluí-lo.

Não é possível desativar manualmente a proteção contra exclusão de um grupo de segurança no console ou chamando uma operação de API. O ACK remove a proteção automaticamente apenas após a exclusão de todos os clusters que utilizam o grupo de segurança. Para desativar a proteção, identifique e exclua todos os clusters que usam o grupo de segurança. Siga estas etapas para localizar os clusters associados:

  1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome de um cluster. Na aba Basic Information, visualize o grupo de segurança do cluster.

    Após excluir todos os clusters que utilizam o grupo de segurança, libere o grupo no console ECS. Se a operação ainda falhar, envie um ticket para a equipe do Container Service for Kubernetes.

Para mais informações sobre como excluir um grupo de segurança, consulte Excluir um grupo de segurança.

Referências

  • Para práticas recomendadas de segurança de rede, como regras padrão de permissão ou negação e isolamento de namespace, consulte Segurança de rede.

  • Para aprender a planejar a rede do seu cluster Kubernetes, incluindo blocos CIDR para instâncias ECS, pods do Kubernetes e Services, consulte Planejar redes para clusters gerenciados pelo ACK.