Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Configure ALB security groups with AlbConfig

Última atualização: Jun 27, 2026

Associe grupos de segurança a instâncias ALB por meio do AlbConfig para gerenciar o tráfego do ALB com segurança. Este tópico inclui políticas de segurança relacionadas e orientações de configuração.

Pré-requisitos

Verifique se você tem:

Nota

Se você usar um cluster dedicado ACK com ALB Ingress, autorize o cluster a acessar o add-on ALB Ingress Controller antes de implantar serviços.

Adicione grupos de segurança ao AlbConfig

Etapa 1: Obtenha o ID do grupo de segurança

  1. Faça login no console ECS.

  2. No painel de navegação à esquerda, escolha Network & Security > Security Groups.

  3. Na barra de navegação superior, selecione o grupo de recursos e a região.

  4. Copie o ID do grupo de segurança.

Etapa 2: Adicione grupos de segurança ao AlbConfig

Adicione o campo securityGroupIds em spec.config no manifesto do AlbConfig. Especifique os IDs dos grupos de segurança conforme sua cota e o tipo de grupo de segurança.

apiVersion: alibabacloud.com/v1
kind: AlbConfig
metadata:
  name: alb
spec:
  config:
    name: alb-test
    addressType: Intranet
    zoneMappings:
    - vSwitchId: vsw-uf6k2yoy*************
    - vSwitchId: vsw-uf6pv7wg*************
    securityGroupIds:                        # Security group IDs
      - sg-uf6blkp8************             # First security group
      - sg-djladhla************             # Second security group
    addressAllocatedMode: Fixed
  listeners:
    - port: 80
      protocol: HTTP

Campo

Tipo

Descrição

securityGroupIds

Array de strings

IDs dos grupos de segurança para associar à instância ALB. Devem estar na mesma VPC e ser do mesmo tipo (todos básicos ou todos avançados).

Aplique o AlbConfig:

kubectl apply -f albconfig.yaml

Etapa 3: Verifique a configuração

Verifique o AlbConfig:

kubectl get albconfig alb -o yaml

Confirme se a saída inclui os IDs dos grupos de segurança em spec.config.securityGroupIds.

Restrições e comportamento

Requisitos da instância ALB

Importante

As instâncias ALB atualizadas aceitam grupos de segurança e ACLs. Instâncias não atualizadas aceitam apenas ACLs. Novas instâncias já vêm atualizadas por padrão. Para atualizar instâncias existentes, entre em contato com seu gerente de conta.

Exclusividade mútua entre grupo de segurança e ACL

Grupos de segurança e ACLs não podem coexistir na mesma instância ALB. Para alternar entre eles:

  1. Remova a configuração atual (grupo de segurança ou ACL) do AlbConfig.

  2. Salve o AlbConfig e aguarde a alteração entrar em vigor.

  3. Adicione a nova configuração.

Tipos de grupos de segurança compatíveis

O ALB é compatível com grupos de segurança básicos e grupos de segurança avançados. Grupos de segurança gerenciados não são compatíveis. Consulte Grupos de segurança básicos e grupos de segurança avançados.

Restrição

Descrição

Mesma VPC

O grupo de segurança e a instância ALB devem estar na mesma VPC.

Mesmo tipo

Todos os grupos de segurança em uma instância ALB devem ser do mesmo tipo. Para trocar de tipo, remova primeiro a instância de todos os grupos de segurança existentes.

Cota: grupos de segurança

Máximo de grupos de segurança por instância ALB = Cota de grupos de segurança para todas as instâncias Elastic Compute Service (ECS) de backend ou interfaces de rede elásticas (ENIs) menos 1 (reservado para o grupo de segurança gerenciado).

Cota: regras

Máximo de regras efetivas por instância ALB = Cota de regras de grupo de segurança para todas as instâncias ECS de backend ou ENIs menos o número de regras no grupo de segurança gerenciado do ALB.

Comportamento de atualização

Ao modificar a lista securityGroupIds, o controlador associa os novos grupos de segurança antes de desassociar os removidos. Por exemplo, alterar de sg-1, sg-2, sg-3 para sg-3, sg-4, sg-5 adiciona sg-4 e sg-5 antes de remover sg-1 e sg-2.

Limite as alterações por atualização para permanecer dentro da cota.

Comportamento padrão de tráfego

Quando uma instância ALB entra em um grupo de segurança sem regras Deny, todas as portas de listener permitem todo o tráfego por padrão. Para restringir o acesso a endereços IP específicos, adicione uma regra Deny. Não configure regras Deny de saída em grupos de segurança para instâncias ALB para evitar interrupções no serviço. Consulte Cenários.

Conectividade do serviço de backend

Configure políticas de segurança para nós, ENIs e pods no cluster ACK para permitir o tráfego do ALB. Nas regras do grupo de segurança de backend, permita o bloco CIDR do vSwitch da instância ALB para manter a conectividade do serviço.