Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Instalar o migrate-controller e configurar permissões

Última atualização: Jun 27, 2026

A central de backup permite fazer backup, restaurar e migrar aplicações, viabilizando a recuperação de desastres e a migração em ambientes multicloud e híbridos. Para usar a central de backup, instale o componente de serviço de backup migrate-controller e configure as permissões necessárias para habilitar os recursos de backup.

Pré-requisitos

Contexto

Com o aumento de aplicações executadas no Kubernetes, os backups periódicos tornaram-se essenciais. A central de backup ajuda a evitar interrupções prolongadas de serviço causadas por eventos inesperados. Diferentemente dos backups tradicionais de servidores ou discos, o backup de aplicações nativo do Kubernetes foca nas próprias aplicações, incluindo seus dados, objetos de recurso, configurações e namespaces inteiros.

Observações

  • Para clusters ACK Serverless Pro e clusters ACK Edge, os requisitos de instalação e permissão da central de backup são os mesmos dos clusters gerenciados ACK. Para mais informações, consulte Cluster gerenciado ACK.

    Os clusters ACK Serverless Basic não oferecem suporte à central de backup.

  • Não há suporte para backup de volumes ao usar a central de backup com clusters ACK Serverless Pro ou clusters ACK Edge.

  • Em um cluster ACK Edge, o componente de serviço de backup migrate-controller é instalado por padrão nos nós do lado da nuvem e acessa o OSS pela rede interna.

Cluster gerenciado ACK

Etapa 1: Instalar o migrate-controller

Nota

Se esta for a primeira vez que você usa a central de backup, instale o componente de serviço de backup. Caso o componente já esteja instalado, pule esta etapa.

  1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Operations > Application Backup.

  3. Na página Application Backup, clique em Install.

    O sistema detecta automaticamente um cofre de backup. Se nenhum for encontrado, crie um. Para mais informações, consulte Criar um cofre de backup.

    • Após a instalação do componente de serviço de backup, um namespace chamado csdr é criado. Não exclua este namespace.

    • Se uma versão anterior do componente estiver instalada, clique em Upgrade na página Application Backup para atualizá-lo para a versão mais recente.

Etapa 2: Configurar permissões

  • Permissões do OSS

    Para um cluster gerenciado ACK, recomendamos o uso de um bucket OSS cujo nome comece com cnfs-oss-*** como cofre de backup para a central de backup. Nesse caso, nenhuma configuração de permissão do OSS é necessária. Se você usar outros buckets, configure as permissões necessárias do OSS conforme descrito na seção de cluster dedicado ACK. Para mais informações, consulte Etapa 1: Configurar permissões.

  • Snapshot de disco e Cloud Backup

    Para clusters gerenciados ACK, não é necessário configurar permissões para snapshots de disco ou Cloud Backup.

(Opcional) Etapa 3: Conceder permissão ao Cloud Backup para usar o API Gateway

Se você executar tarefas de backup ou restauração para um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou), conceda permissão ao Cloud Backup para usar o API Gateway. Essa autorização é necessária apenas uma vez para cada conta principal do Alibaba Cloud.

Nota

A partir da versão v1.8.4, o componente de backup migrate-controller suporta o uso do Cloud Backup para fazer backup de volumes em clusters nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Os tipos de volume suportados incluem OSS, NAS, CPFS, armazenamento local e dados de volume em cenários de nuvem híbrida.

  1. Faça login no console do Cloud Backup.

  2. No painel de navegação à esquerda, escolha Backup > Container Backup.

  3. No canto superior esquerdo da barra de navegação superior, selecione a região onde o cluster está localizado: China (Ulanqab), China (Heyuan) ou China (Guangzhou).

  4. Na caixa de diálogo Cloud Backup Authorization, clique em Confirm.

Clusters dedicados ACK

Etapa 1: Configurar permissões

Importante

O componente migrate-controller v1.7.7 e posteriores suporta restauração entre regiões de backups de armazenamento em disco do Alibaba Cloud. Para usar esse recurso, adicione as permissões necessárias para snapshots de disco ECS ao usuário RAM original usando o seguinte modelo de política personalizada.

  1. Crie um usuário RAM. Para mais informações, consulte Criar um usuário RAM.

  2. Crie uma política personalizada. Para mais informações, consulte Criar uma política personalizada na aba JSON.

    Na política abaixo, oss:**** especifica as permissões para o Object Storage Service (OSS), ecs:**** especifica as permissões para snapshots de disco ECS e hbr:**** especifica as permissões para o Cloud Backup.

    Visualize a política personalizada

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "oss:PutObject",
            "oss:GetObject",
            "oss:DeleteObject",
            "oss:GetBucket",
            "oss:ListObjects",
            "oss:ListBuckets",
            "oss:GetBucketStat"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ecs:CreateSnapshot",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotGroups",
            "ecs:CreateAutoSnapshotPolicy",
            "ecs:ApplyAutoSnapshotPolicy",
            "ecs:CancelAutoSnapshotPolicy",
            "ecs:DeleteAutoSnapshotPolicy",
            "ecs:DescribeAutoSnapshotPolicyEX",
            "ecs:ModifyAutoSnapshotPolicyEx",
            "ecs:DescribeSnapshots",
            "ecs:DescribeInstances",
            "ecs:CopySnapshot",
            "ecs:CreateSnapshotGroup",
            "ecs:DeleteSnapshotGroup"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "hbr:CreateVault",
            "hbr:CreateBackupJob",
            "hbr:DescribeVaults",
            "hbr:DescribeBackupJobs2",
            "hbr:DescribeRestoreJobs",
            "hbr:SearchHistoricalSnapshots",
            "hbr:CreateRestoreJob",
            "hbr:AddContainerCluster",
            "hbr:DescribeContainerCluster",
            "hbr:DescribeRestoreJobs2",
            "hbr:CancelBackupJob",
            "hbr:CancelRestoreJob"
          ],
          "Resource": "*"
        }
      ]
    }

    A política anterior concede permissões em todos os buckets OSS. Se precisar especificar permissões de leitura e gravação para um bucket OSS específico, modifique a política conforme mostrado no exemplo a seguir. Substitua mybackups na política pelo nome do seu bucket OSS. Para mais informações sobre como configurar permissões refinadas do OSS, consulte Usar RAM para controlar acesso ao OSS.

    Visualize a política personalizada

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "oss:PutObject",
            "oss:GetObject",
            "oss:DeleteObject",
            "oss:GetBucket",
            "oss:ListObjects",
            "oss:ListBuckets",
            "oss:GetBucketStat"
          ],
          "Resource": [
            "acs:oss:*:*:mybackups",
            "acs:oss:*:*:mybackups/*"
          ],
          "Effect": "Allow"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ecs:CreateSnapshot",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotGroups",
            "ecs:CreateAutoSnapshotPolicy",
            "ecs:ApplyAutoSnapshotPolicy",
            "ecs:CancelAutoSnapshotPolicy",
            "ecs:DeleteAutoSnapshotPolicy",
            "ecs:DescribeAutoSnapshotPolicyEX",
            "ecs:ModifyAutoSnapshotPolicyEx",
            "ecs:DescribeSnapshots",
            "ecs:DescribeInstances",
            "ecs:CopySnapshot",
            "ecs:CreateSnapshotGroup",
            "ecs:DeleteSnapshotGroup"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "hbr:CreateVault",
            "hbr:CreateBackupJob",
            "hbr:DescribeVaults",
            "hbr:DescribeBackupJobs2",
            "hbr:DescribeRestoreJobs",
            "hbr:SearchHistoricalSnapshots",
            "hbr:CreateRestoreJob",
            "hbr:AddContainerCluster",
            "hbr:DescribeContainerCluster",
            "hbr:DescribeRestoreJobs2",
            "hbr:CancelBackupJob",
            "hbr:CancelRestoreJob"
          ],
          "Resource": "*"
        }
      ]
    }
  3. Conceda as permissões personalizadas ao usuário RAM. Para mais informações, consulte Gerenciar permissões de usuário RAM.

  4. Crie um par AccessKey para o usuário RAM. Para mais informações, consulte Obter um par AccessKey.

  5. Crie um Secret no cluster dedicado ACK.

    Para garantir que seu par AccessKey seja usado com segurança apenas dentro do seu cluster, crie primeiro um Secret chamado alibaba-addon-secret no cluster usando suas informações de AccessKey. Isso reduz o risco de vazamento de credenciais.

    1. Execute o comando a seguir para criar o namespace csdr:

      kubectl create ns csdr
    2. Execute o comando a seguir para criar o Secret chamado alibaba-addon-secret:

      kubectl -n csdr create secret generic alibaba-addon-secret --from-literal='access-key-id=<your AccessKey ID>' --from-literal='access-key-secret=<your AccessKey Secret>'

      Substitua <your AccessKey ID> e <your AccessKey Secret> pelo par AccessKey obtido na etapa anterior.

      Nota

      Se você criar o Secret após instalar o componente migrate-controller, reinicie o componente migrate-controller no namespace kube-system depois de criar o Secret.

Etapa 2: Instalar o componente migrate-controller

Consulte Instalar o componente de serviço de backup migrate-controller.

(Opcional) Etapa 3: Conceder permissões do API Gateway ao Cloud Backup

Essa autorização é necessária apenas quando você faz backup ou restaura um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Para mais informações sobre como conceder as permissões, consulte (Opcional) Etapa 3: Conceder permissões do API Gateway ao Cloud Backup.

Registrar um cluster

Importante

As versões 1.7.7 e posteriores do migrate-controller suportam restauração entre regiões para backups de disco do Alibaba Cloud. Atualize o onectl para a versão 1.1.0 e execute o comando onectl ram-user revoke --addon migrate-controller para atualizar as permissões do usuário RAM original.

Instalar componentes e configurar permissões usando onectl (Recomendado)

  1. Instale e configure o onectl na sua máquina local. Para mais informações, consulte Gerenciar clusters registrados usando onectl.

  2. Execute o comando a seguir para configurar as permissões RAM para o componente migrate-controller.

    onectl ram-user grant --addon migrate-controller

    Saída esperada:

    Ram policy ack-one-registered-cluster-policy-migrate-controller granted to ram user ack-one-user-ce313528c3 successfully.
  3. Execute o comando a seguir para instalar o componente de serviço de backup.

    onectl addon install migrate-controller

    Saída esperada:

    Addon migrate-controller, version **** installed.

    O onectl configura permissões OSS para todos os buckets OSS. Se precisar configurar permissões para um bucket OSS específico, modifique as permissões geradas pelo onectl ou instale manualmente os componentes e configure as permissões.

    Modifique permissões do OSS: Substitua o conteúdo da política personalizada criada pelo conteúdo a seguir. Para saber como modificar uma política, consulte Modificar o conteúdo e a descrição de uma política personalizada.

    Nota

    Substitua mybackups na política a seguir pelo nome do seu bucket OSS. Para mais informações sobre autorização refinada do OSS, consulte Gerenciar permissões do OSS usando RAM.

    Clique em para visualizar a política personalizada

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "oss:PutObject",
            "oss:GetObject",
            "oss:DeleteObject",
            "oss:GetBucket",
            "oss:ListObjects",
            "oss:ListBuckets",
            "oss:GetBucketStat"
          ],
          "Resource": [
            "acs:oss:*:*:mybackups",
            "acs:oss:*:*:mybackups/*"
          ],
          "Effect": "Allow"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ecs:CreateSnapshot",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotGroups",
            "ecs:CreateAutoSnapshotPolicy",
            "ecs:ApplyAutoSnapshotPolicy",
            "ecs:CancelAutoSnapshotPolicy",
            "ecs:DeleteAutoSnapshotPolicy",
            "ecs:DescribeAutoSnapshotPolicyEX",
            "ecs:ModifyAutoSnapshotPolicyEx",
            "ecs:DescribeSnapshots",
            "ecs:DescribeInstances",
            "ecs:CopySnapshot",
            "ecs:CreateSnapshotGroup",
            "ecs:DeleteSnapshotGroup"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "hbr:CreateVault",
            "hbr:CreateBackupJob",
            "hbr:DescribeVaults",
            "hbr:DescribeBackupJobs2",
            "hbr:DescribeRestoreJobs",
            "hbr:SearchHistoricalSnapshots",
            "hbr:CreateRestoreJob",
            "hbr:AddContainerCluster",
            "hbr:DescribeContainerCluster",
            "hbr:DescribeRestoreJobs2",
            "hbr:CancelBackupJob",
            "hbr:CancelRestoreJob"
          ],
          "Resource": "*"
        }
      ]
    }
  4. (Opcional) Configure uma rota para o bloco CIDR interno do OSS na mesma região do cluster registrado.

    Para clusters registrados conectados a uma VPC na nuvem via CEN, Express Connect ou VPN, a central de backup acessa automaticamente o nome de domínio do OSS pela rede interna para aumentar a velocidade de recuperação de dados dos backups. Isso ocorre quando o cluster registrado e o OSS estão na mesma região. Nesse caso, configure uma rota para o bloco CIDR interno do OSS dessa região.

  5. (Opcional) Conceda permissões ao serviço Cloud Backup para usar o API Gateway.

    Conceda essas permissões apenas quando fizer backup ou restaurar um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Para instruções, consulte (Opcional) Etapa 3: Conceder permissões ao serviço Cloud Backup para usar o API Gateway.

Instalar componentes e configurar permissões pelo console

Etapa 1: Configurar permissões

Crie um usuário RAM para o cluster registrado, conceda ao usuário RAM permissões para acessar recursos na nuvem e, em seguida, crie um AccessKey.

  1. Crie um usuário RAM. Para mais informações, consulte Criar um usuário RAM.

  2. Crie uma política personalizada conforme mostrado no exemplo a seguir. Para mais informações, consulte Criar uma política personalizada usando o editor de scripts.

    Na política a seguir, as ações que começam com oss: são permissões do OSS, as ações que começam com ecs: são permissões relacionadas a snapshots de disco ECS e as ações que começam com hbr: são permissões do Cloud Backup.

    Clique em para visualizar a política personalizada

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "oss:PutObject",
            "oss:GetObject",
            "oss:DeleteObject",
            "oss:GetBucket",
            "oss:ListObjects",
            "oss:ListBuckets",
            "oss:GetBucketStat"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ecs:CreateSnapshot",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotGroups",
            "ecs:CreateAutoSnapshotPolicy",
            "ecs:ApplyAutoSnapshotPolicy",
            "ecs:CancelAutoSnapshotPolicy",
            "ecs:DeleteAutoSnapshotPolicy",
            "ecs:DescribeAutoSnapshotPolicyEX",
            "ecs:ModifyAutoSnapshotPolicyEx",
            "ecs:DescribeSnapshots",
            "ecs:DescribeInstances",
            "ecs:CopySnapshot",
            "ecs:CreateSnapshotGroup",
            "ecs:DeleteSnapshotGroup"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "hbr:CreateVault",
            "hbr:CreateBackupJob",
            "hbr:DescribeVaults",
            "hbr:DescribeBackupJobs2",
            "hbr:DescribeRestoreJobs",
            "hbr:SearchHistoricalSnapshots",
            "hbr:CreateRestoreJob",
            "hbr:AddContainerCluster",
            "hbr:DescribeContainerCluster",
            "hbr:DescribeRestoreJobs2",
            "hbr:CancelBackupJob",
            "hbr:CancelRestoreJob"
          ],
          "Resource": "*"
        }
      ]
    }

    A política anterior concede permissões em todos os buckets OSS. Se precisar especificar permissões de leitura e gravação para um bucket OSS específico, modifique a política conforme mostrado no exemplo a seguir. Substitua mybackups na política pelo nome do seu bucket OSS. Para mais informações sobre autorização refinada do OSS, consulte Gerenciar permissões do OSS usando RAM.

    Clique em para visualizar a política personalizada

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "oss:PutObject",
            "oss:GetObject",
            "oss:DeleteObject",
            "oss:GetBucket",
            "oss:ListObjects",
            "oss:ListBuckets",
            "oss:GetBucketStat"
          ],
          "Resource": [
            "acs:oss:*:*:mybackups",
            "acs:oss:*:*:mybackups/*"
          ],
          "Effect": "Allow"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ecs:CreateSnapshot",
            "ecs:DeleteSnapshot",
            "ecs:DescribeSnapshotGroups",
            "ecs:CreateAutoSnapshotPolicy",
            "ecs:ApplyAutoSnapshotPolicy",
            "ecs:CancelAutoSnapshotPolicy",
            "ecs:DeleteAutoSnapshotPolicy",
            "ecs:DescribeAutoSnapshotPolicyEX",
            "ecs:ModifyAutoSnapshotPolicyEx",
            "ecs:DescribeSnapshots",
            "ecs:DescribeInstances",
            "ecs:CopySnapshot",
            "ecs:CreateSnapshotGroup",
            "ecs:DeleteSnapshotGroup"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "hbr:CreateVault",
            "hbr:CreateBackupJob",
            "hbr:DescribeVaults",
            "hbr:DescribeBackupJobs2",
            "hbr:DescribeRestoreJobs",
            "hbr:SearchHistoricalSnapshots",
            "hbr:CreateRestoreJob",
            "hbr:AddContainerCluster",
            "hbr:DescribeContainerCluster",
            "hbr:DescribeRestoreJobs2",
            "hbr:CancelBackupJob",
            "hbr:CancelRestoreJob"
          ],
          "Resource": "*"
        }
      ]
    }
  3. Conceda a política personalizada criada ao usuário RAM. Para mais informações, consulte Gerenciar permissões para um usuário RAM.

  4. Crie um AccessKey para o usuário RAM. Para mais informações, consulte Obter um AccessKey.

  5. Crie um Secret no cluster.

    Para garantir que suas informações de AccessKey sejam usadas com segurança apenas dentro do cluster, implante primeiro um Secret chamado alibaba-addon-secret no cluster usando suas informações de AccessKey. Isso reduz o risco de vazamento de informações.

    1. Execute o comando a seguir para criar o namespace csdr.

      kubectl create ns csdr
    2. Execute o comando a seguir para criar um Secret chamado alibaba-addon-secret.

      kubectl -n csdr create secret generic alibaba-addon-secret --from-literal='access-key-id=<your AccessKey ID>' --from-literal='access-key-secret=<your AccessKey Secret>'

      Substitua <your AccessKey ID> e <your AccessKey Secret> no comando pelas informações de AccessKey obtidas na etapa anterior.

Etapa 2: Instalar o componente de serviço de backup migrate-controller

Consulte Instalar o componente de serviço de backup migrate-controller.

(Opcional) Etapa 3: Configurar uma rota para o bloco CIDR interno do OSS na mesma região do cluster registrado

Para clusters registrados conectados a uma VPC na nuvem via CEN, Express Connect ou VPN, a central de backup acessa automaticamente o nome de domínio do OSS pela rede interna para aumentar a velocidade de recuperação de dados dos backups. Isso ocorre quando o cluster registrado e o OSS estão na mesma região. Nesse caso, configure uma rota para o bloco CIDR interno do OSS dessa região.

(Opcional) Etapa 4: Conceder permissões ao serviço Cloud Backup para usar o API Gateway

Conceda essas permissões apenas quando fizer backup ou restaurar um cluster nas regiões China (Ulanqab), China (Heyuan) ou China (Guangzhou). Para instruções, consulte (Opcional) Etapa 3: Conceder permissões ao serviço Cloud Backup para usar o API Gateway.