Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Use RRSA for pod-level access control

Última atualização: Jun 27, 2026

Atribua a cada pod uma função RAM dedicada com tokens STS de curta duração, em vez de usar credenciais compartilhadas do nó.

O RRSA oferece duas propriedades essenciais de segurança:

  • Privilégio mínimo: restrinja as permissões RAM a uma conta de serviço específica. Assim, apenas os pods que utilizam essa conta acessam os recursos correspondentes, eliminando a necessidade de pares de AccessKey estáticos.

  • Isolamento de credenciais: os pods não acessam as credenciais utilizadas por outros pods no mesmo nó. Sem o RRSA, todos os pods de um nó compartilham as permissões da função da instância subjacente do Elastic Compute Service (ECS).

Como o RRSA funciona

Sem o RRSA, todos os pods em um nó compartilham as permissões da função da instância ECS por meio dos metadados da instância, o que representa um risco significativo à segurança.

O RRSA resolve esse problema vinculando uma função RAM a uma conta de serviço do Kubernetes. Quando um pod é iniciado, ele recebe um token OpenID Connect (OIDC) com escopo definido para sua conta de serviço, chama a API AssumeRoleWithOIDC e obtém um token STS com escopo de função para acessar as APIs da nuvem.

Fluxo de autenticação:

  1. Injeção de token: ao iniciar um pod, o ACK utiliza a projeção de volume de token da conta de serviço para montar um arquivo de token OIDC com escopo limitado à conta de serviço do pod.

  2. Assunção de função: a aplicação chama a API AssumeRoleWithOIDC utilizando esse token OIDC.

  3. Recebimento de credenciais STS: o Alibaba Cloud RAM valida o token OIDC em relação ao provedor OIDC do cluster e retorna credenciais STS com escopo de função.

  4. Acesso a recursos: o pod utiliza as credenciais STS de curta duração para acessar as APIs autorizadas do Alibaba Cloud.

Os tokens OIDC têm vida útil curta. Leia o token diretamente do arquivo em cada solicitação de autenticação — não faça cache. O ACK renova os tokens automaticamente antes da expiração.

Quando o RRSA está ativado, o ACK executa automaticamente as seguintes ações:

  • Cria um emissor OIDC dedicado para o cluster.

  • Ativa a projeção de volume de token da conta de serviço para o cluster.

  • Cria um provedor de identidade (IdP) RAM na sua conta, denominado ack-rrsa-<cluster_id>, configurado para single sign-on (SSO) com o emissor OIDC do cluster.

Antes de começar

Verifique os seguintes requisitos antes de configurar o RRSA:

  • Versão do cluster: o cluster ACK (Basic, Pro, Serverless ou Edge) deve executar o Kubernetes 1.22 ou posterior.

  • Permissões: acesso administrativo ao console ACK e ao console RAM.

  • Limite de validade do token: após ativar o RRSA, os tokens de ServiceAccount recém-criados terão validade máxima de 12 horas.

Etapa 1: Ative o RRSA para seu cluster

Ative o RRSA durante a criação do cluster ou depois que ele estiver em execução. Para clusters ACK Serverless, ative o RRSA após a criação do cluster, na página de detalhes do cluster.

Ativar durante a criação do cluster

Ao criar um cluster gerenciado ACK ou um cluster ACK Edge, acesse a etapa Cluster Configurations, expanda Advanced Options (Optional) e clique em Enable ao lado de RRSA OIDC.

image

Ativar para um cluster existente

  1. Faça login no console ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Clique no nome do seu cluster. No painel de navegação à esquerda, clique em Cluster Information.

  3. Na aba Basic Information, role até a seção Security and Auditing e clique em Enable ao lado de RRSA OIDC.

    image

  4. Na caixa de diálogo Enable RRSA, clique em Confirm. Aguarde o status do cluster mudar de Updating para Running. O RRSA agora está ativado.

Obtenha a URL e o ARN do provedor OIDC

Após ativar o RRSA, passe o mouse sobre o rótulo Enabled ao lado de RRSA OIDC na seção Security and Auditing. A URL e o Alibaba Cloud Resource Name (ARN) do provedor OIDC serão exibidos.

image

Anote ambos os valores para utilizá-los na configuração das funções RAM e dos modelos de aplicação.

Etapa 2: Configure uma aplicação para usar o RRSA

A configuração de uma aplicação de exemplo divide-se em duas partes:

  • Configuração no nível do cluster (execute uma vez por cluster): ative o RRSA e instale o ack-pod-identity-webhook.

  • Configuração por aplicação (repita para cada app): crie ou utilize uma função RAM existente, conceda permissões e implante a aplicação.

Configuração de exemplo

Item

Valor

Namespace

rrsa-demo

Conta de serviço

demo-sa

Função RAM

demo-role-for-rrsa

Sample workflow

1. Instale o ack-pod-identity-webhook

O componente ack-pod-identity-webhook injeta automaticamente o caminho do arquivo de token OIDC e o ARN da função RAM nos pods como variáveis de ambiente. Pule esta etapa se preferir configurar os modelos de pod manualmente. Consulte Configurar modelos de pod manualmente.

  1. No console ACK, clique no nome do seu cluster. No painel de navegação à esquerda, clique em Add-ons.

  2. Na página Add-ons, clique na aba Security.

  3. Localize o ack-pod-identity-webhook e clique em Install.

  4. Confirme as informações e clique em OK.

2. Crie ou configure uma função RAM para o provedor de identidade OIDC

Criar uma função RAM

Crie uma função RAM chamada demo-role-for-rrsa que confie no provedor de identidade (IdP) OIDC do cluster. Consulte Criar uma função RAM para um IdP OIDC.

Utilize os seguintes valores de parâmetro:

Parâmetro

Valor

Identity Provider Type

Selecione OIDC.

Identity Provider

Selecione o IdP chamado ack-rrsa-<cluster_id>, onde <cluster_id> é o ID do seu cluster.

Condition

  • oidc:iss: Mantenha o valor padrão.

  • oidc:aud: Mantenha o valor padrão.

  • oidc:sub: Adicione esta condição manualmente.

    • Key: Selecione oidc:sub

    • Operator: Selecione StringEquals

    • Value: Insira system:serviceaccount:<namespace>:<serviceAccountName>, onde <namespace> é o namespace da sua aplicação e <serviceAccountName> é o nome da conta de serviço. Para a aplicação de teste deste tópico, insira system:serviceaccount:rrsa-demo:demo-sa.

Role Name

demo-role-for-rrsa

A condição oidc:sub restringe a confiança a uma conta de serviço específica dentro de um namespace específico. Substitua rrsa-demo e demo-sa pelo seu namespace real e pelo nome da sua conta de serviço.

Configurar uma função RAM existente

Para utilizar uma função RAM existente, atualize sua política de confiança para permitir que a conta de serviço a assuma. Consulte Editar a política de confiança de uma função RAM.

Adicione uma entrada Statement com a seguinte estrutura:

{
  "Action": "sts:AssumeRole",
  "Condition": {
    "StringEquals": {
      "oidc:aud": "sts.aliyuncs.com",
      "oidc:iss": "<oidc_issuer_url>",
      "oidc:sub": "system:serviceaccount:<namespace>:<service_account>"
    }
  },
  "Effect": "Allow",
  "Principal": {
    "Federated": [
      "<oidc_provider_arn>"
    ]
  }
}

Substitua os espaços reservados:

Espaço reservado

Valor

<oidc_issuer_url>

URL do provedor OIDC do cluster — consulte Obter a URL e o ARN do provedor OIDC

<oidc_provider_arn>

ARN do provedor OIDC do cluster — consulte Obter a URL e o ARN do provedor OIDC

<namespace>

Namespace da aplicação

<service_account>

Conta de serviço utilizada pela aplicação

Para automatizar as atualizações da política de confiança, utilize o ack-ram-tool:

ack-ram-tool rrsa associate-role --cluster-id <cluster_id> \
    --namespace <namespace> --service-account <service_account> \
    --role-name <role_name> --create-role-if-not-exist

3. Conceda permissões à função RAM

Anexe a política AliyunCSReadOnlyAccess à função demo-role-for-rrsa. Consulte Conceder permissões a uma função RAM.

Essa ação concede à aplicação acesso somente leitura às informações do cluster ACK.

4. Implante sua aplicação

Crie um arquivo chamado demo.yaml com o conteúdo abaixo. O rótulo de namespace pod-identity.alibabacloud.com/injection: 'on' e a anotação da conta de serviço pod-identity.alibabacloud.com/role-name: demo-role-for-rrsa habilitam a injeção automática pelo ack-pod-identity-webhook. Consulte ack-pod-identity-webhook.

---
apiVersion: v1
kind: Namespace
metadata:
  name: rrsa-demo
  labels:
    pod-identity.alibabacloud.com/injection: 'on'

---
apiVersion: v1
kind: ServiceAccount
metadata:
  name: demo-sa
  namespace: rrsa-demo
  annotations:
    pod-identity.alibabacloud.com/role-name: demo-role-for-rrsa

---
apiVersion: v1
kind: Pod
metadata:
  name: demo
  namespace: rrsa-demo
spec:
  serviceAccountName: demo-sa
  containers:
    - image: registry.cn-hangzhou.aliyuncs.com/acs/ack-ram-tool:1.3.0
      args:
        - rrsa
        - demo
      name: demo
  restartPolicy: OnFailure

Implante a aplicação:

kubectl apply -f demo.yaml

5. Verifique a configuração injetada

Confirme se o ack-pod-identity-webhook injetou as variáveis de ambiente e as montagens de volume necessárias:

kubectl -n rrsa-demo get pod demo -o yaml

A saída esperada inclui os seguintes itens injetados:

Categoria

Item

Descrição

Variável de ambiente

ALIBABA_CLOUD_ROLE_ARN

ARN da função RAM a ser assumida

ALIBABA_CLOUD_OIDC_PROVIDER_ARN

ARN do provedor de identidade OIDC

ALIBABA_CLOUD_OIDC_TOKEN_FILE

Caminho para o arquivo de token OIDC

ALIBABA_CLOUD_STS_ENDPOINT

Endpoint VPC do STS para a região atual

ALIBABA_CLOUD_STS_REGION

Identificador da região para o endpoint STS

ALIBABA_CLOUD_VPC_ENDPOINT_ENABLED

Indica se o acesso ao STS ocorre via endpoint interno da VPC

VolumeMount

rrsa-oidc-token

Monta o token OIDC no contêiner

Volume

rrsa-oidc-token

Origem de volume projetado para o token OIDC

Uma especificação de pod com injeção correta tem a seguinte aparência:

apiVersion: v1
kind: Pod
metadata:
  name: demo
  namespace: rrsa-demo
spec:
  containers:
  - args:
    - rrsa
    - demo
    env:
    - name: ALIBABA_CLOUD_ROLE_ARN
      value: acs:ram::1***:role/demo-role-for-rrsa
    - name: ALIBABA_CLOUD_OIDC_PROVIDER_ARN
      value: acs:ram::1***:oidc-provider/ack-rrsa-c***
    - name: ALIBABA_CLOUD_OIDC_TOKEN_FILE
      value: /var/run/secrets/ack.alibabacloud.com/rrsa-tokens/token
    - name: ALIBABA_CLOUD_STS_ENDPOINT
      value: sts-vpc.cn-hangzhou.aliyuncs.com
    - name: ALIBABA_CLOUD_STS_REGION
      value: cn-hangzhou
    - name: ALIBABA_CLOUD_VPC_ENDPOINT_ENABLED
      value: "true"
    image: registry.cn-hangzhou.aliyuncs.com/acs/ack-ram-tool:1.3.0
    imagePullPolicy: Always
    name: demo
    volumeMounts:
    - mountPath: /var/run/secrets/kubernetes.io/serviceaccount
      name: kube-api-access-4bwdg
      readOnly: true
    - mountPath: /var/run/secrets/ack.alibabacloud.com/rrsa-tokens
      name: rrsa-oidc-token
      readOnly: true
  restartPolicy: OnFailure
  serviceAccount: demo-sa
  serviceAccountName: demo-sa
  volumes:
  - name: kube-api-access-4bwdg
    projected:
      defaultMode: 420
      sources:
      - serviceAccountToken:
          expirationSeconds: 3607
          path: token
      - configMap:
          items:
          - key: ca.crt
            path: ca.crt
          name: kube-root-ca.crt
      - downwardAPI:
          items:
          - fieldRef:
              apiVersion: v1
              fieldPath: metadata.namespace
            path: namespace
  - name: rrsa-oidc-token
    projected:
      defaultMode: 420
      sources:
      - serviceAccountToken:
          audience: sts.aliyuncs.com
          expirationSeconds: 3600
          path: token

6. Verifique os logs da aplicação

Imprima o log da aplicação:

kubectl -n rrsa-demo logs demo

Uma execução bem-sucedida lista os clusters na sua conta Alibaba Cloud:

cluster id: cf***, cluster name: foo*
cluster id: c8***, cluster name: bar*
cluster id: c4***, cluster name: foob*

Opcional: Para verificar a aplicação do privilégio mínimo, desanexe a política AliyunCSReadOnlyAccess da função RAM (consulte Remover permissões de uma função RAM). Aguarde 30 segundos e execute o comando de log novamente. A aplicação retornará um erro 403 semelhante a:

   StatusCode: 403
   Code: StatusForbidden
   Message: code: 403, STSToken policy Forbidden for action cs:DescribeClustersForRegion request id: E78A2E2D-***
   Data: {"accessDeniedDetail":{"AuthAction":"cs:DescribeClustersForRegion","AuthPrincipalDisplayName":"demo-role-for-rrsa:ack-ram-tool","AuthPrincipalOwnerId":"11***","AuthPrincipalType":"AssumedRoleUser","NoPermissionType":"ImplicitDeny","PolicyType":"ResourceGroupLevelIdentityBasedPolicy"},"code":"StatusForbidden","message":"STSToken policy Forbidden for action cs:DescribeClustersForRegion","requestId":"E78A2E2D-***","status":403,"statusCode":403}

Isso confirma que o RRSA aplica as permissões no nível do pod.

Avançado: Configurar modelos de pod manualmente

Para dispensar o uso do ack-pod-identity-webhook, adicione manualmente as variáveis de ambiente necessárias e o volume projetado à especificação do pod:

apiVersion: v1
kind: Pod
metadata:
  name: demo
  namespace: rrsa-demo
spec:
  containers:
  - args:
    - rrsa
    - demo
    env:
    - name: ALIBABA_CLOUD_ROLE_ARN
      value: <role_arn>
    - name: ALIBABA_CLOUD_OIDC_PROVIDER_ARN
      value: <oidc_provider_arn>
    - name: ALIBABA_CLOUD_OIDC_TOKEN_FILE
      value: /var/run/secrets/ack.alibabacloud.com/rrsa-tokens/token
    image: registry.cn-hangzhou.aliyuncs.com/acs/ack-ram-tool:1.3.0
    imagePullPolicy: Always
    name: demo
    volumeMounts:
    - mountPath: /var/run/secrets/ack.alibabacloud.com/rrsa-tokens
      name: rrsa-oidc-token
      readOnly: true
  restartPolicy: OnFailure
  serviceAccount: demo-sa
  serviceAccountName: demo-sa
  volumes:
  - name: rrsa-oidc-token
    projected:
      defaultMode: 420
      sources:
      - serviceAccountToken:
          audience: sts.aliyuncs.com
          expirationSeconds: 3600
          path: token

Substitua os valores dos espaços reservados:

Espaço reservado

Valor

Onde encontrar

<role_arn>

ARN da função RAM

Página Roles no console RAM

<oidc_provider_arn>

ARN do provedor OIDC

Seção Security and Auditing na página de detalhes do cluster. Consulte Obter a URL e o ARN do provedor OIDC.

Importante

Defina audience como sts.aliyuncs.com. Este é o ID do cliente do provedor OIDC, e não o domínio do endpoint STS utilizado pelo SDK.

Defina expirationSeconds com um valor entre 600 e 43200 (segundos). Valores acima de 43200 são limitados a 12 horas.

Após a nova implantação, a aplicação lê o token OIDC de ALIBABA_CLOUD_OIDC_TOKEN_FILE, troca-o por um token STS via AssumeRoleWithOIDC e chama as APIs da nuvem com o token STS. Consulte AssumeRoleWithOIDC.

Suporte a SDK

O Alibaba Cloud SDK V2.0 suporta autenticação por token OIDC via RRSA. Qualquer SDK de serviço de nuvem construído sobre a versão V2.0 que suporte tokens STS também oferece suporte ao RRSA.

Versões de SDK suportadas e demonstrações

Linguagem

Versão mínima

Demonstração

Go

Alibaba Cloud Credentials for Go 1.2.6

Demo do SDK Go

Java

Alibaba Cloud Credentials for Java 0.2.10

Demo do SDK Java

Python 3

Alibaba Cloud Credentials for Python 0.3.1

Demo do SDK Python

Node.js / TypeScript

Alibaba Cloud Credentials for TypeScript/Node.js 2.2.6

Demo do SDK Node.js

Consulte a documentação de credenciais para cada linguagem — Método 6: Usar a função RAM de um IdP OIDC.

Demonstrações de SDK específicas para serviços de nuvem

Alguns SDKs de serviços de nuvem oferecem suporte nativo a tokens OIDC:

Serviço de nuvem

SDK

Demonstração

Object Storage Service (OSS)

OSS Go SDK — Método 5: Usar OIDCRoleARN

Demo Go

OSS

OSS Java SDK — Configurar credenciais de acesso

Demo Java

OSS

OSS Python SDK — Usar a função de um IdP OIDC

Demo Python

Simple Log Service (SLS)

Simple Log Service SDK for Java

Demo Java

Ative a autenticação RRSA para CLIs

Utilize o ack-ram-tool para configurar CLIs visando a autenticação por token OIDC via RRSA a partir de dentro de um pod.

Alibaba Cloud CLI

O Alibaba Cloud CLI v3.0.206 e versões posteriores suportam RRSA. Defina region_id como sua região de destino.

Opção A: Arquivo de configuração. Defina mode como OIDC em ~/.aliyun/config.json:

{
  "current": "rrsa",
  "profiles": [
    {
      "name": "rrsa",
      "mode": "OIDC",
      "region_id": "cn-hangzhou",
      "ram_session_name": "test-rrsa"
    }
  ],
  "meta_path": ""
}

Opção B: Comando direto (sem necessidade de arquivo de configuração):

aliyun sts GetCallerIdentity --region cn-hangzhou --role-session-name=test-rrsa

Saída esperada:

{
  "AccountId": "11380***",
  "Arn": "acs:ram::1138***:assumed-role/test-rrsa-***/test-rrsa",
  "IdentityType": "AssumedRoleUser",
  "PrincipalId": "33300***:test-rrsa",
  "RequestId": "20F78881-F47E-5771-90D6-***",
  "RoleId": "33300***"
}

Consulte Tipos de credencial.

ossutil 2.0

O ossutil V2.1.0 e versões posteriores suportam RRSA. Substitua region pela sua região real.

Defina mode como oidcRoleArn em ~/.ossutilconfig:

cat <<EOF > ~/.ossutilconfig
[default]
mode = oidcRoleArn
OIDCProviderArn = "${ALIBABA_CLOUD_OIDC_PROVIDER_ARN}"
OIDCTokenFilePath = "${ALIBABA_CLOUD_OIDC_TOKEN_FILE}"
roleArn = "${ALIBABA_CLOUD_ROLE_ARN}"
roleSessionName = test-rrsa
region = cn-hangzhou
EOF

Consulte os Exemplos na documentação do ossutil 2.0.

Simple Log Service CLI

O Simple Log Service CLI não suporta arquivos de configuração OIDC. Utilize o ack-ram-tool para injetar credenciais em tempo de execução:

ack-ram-tool export-credentials -f environment-variables -- aliyunlog log list_project --region-endpoint=cn-hangzhou.log.aliyuncs.com

Terraform

O Alibaba Cloud Provider V1.222.0 e versões posteriores suportam assume_role_with_oidc . Defina region como sua região de destino.

Adicione assume_role_with_oidc à configuração do seu provedor:

provider "alicloud" {
  assume_role_with_oidc {
    role_session_name = "terraform-with-rrsa-auth-example"
  }
  region = "cn-hangzhou"
}

Consulte a demonstração de RRSA com Terraform.

Solução de problemas

Erros de SDK

Erro

Causa

Correção

AuthenticationFail.OIDCToken.Expired — "This JsonWebToken is expired."

A aplicação armazenou o token OIDC em cache e usa uma cópia expirada.

Leia o token do arquivo (ALIBABA_CLOUD_OIDC_TOKEN_FILE) sempre que autenticar. Utilize um Alibaba Cloud SDK para gerenciar isso automaticamente. Consulte Suporte a SDK.

Throttling.User — "Request was denied due to user flow control."

A aplicação chama a API AssumeRoleWithOIDC com muita frequência. Reutilize o token STS até que ele expire. Utilize um Alibaba Cloud SDK para gerenciamento automático de tokens. Consulte Suporte a SDK.

AuthenticationFail.OIDCToken.AudienceNotMatch — "Invalid audience."

O parâmetro audience na especificação do pod não está definido como sts.aliyuncs.com. Defina audience: sts.aliyuncs.com na origem do volume projetado da especificação do pod.

AuthenticationFail.OIDCToken.IssuerConfigurationBroken / IssuerNotMatch / AuthenticationFail.NoPermission — "No such OIDC Provider registered."

O RRSA não está ativado para o cluster. Consulte Etapa 1: Ative o RRSA para seu cluster. Após ativar, recrie quaisquer pods que utilizem RRSA.

EntityNotExist.Role — "The role not exists: acs:ram::..."

A função RAM assumida pela aplicação não existe.

Crie a função RAM. Consulte Criar uma função RAM para um IdP OIDC e Etapa 2: Criar uma função RAM para o provedor de identidade OIDC.

AuthenticationFail.NoPermission — "There is no permission"

A política de confiança da função RAM não permite que a conta de serviço a assuma.

Atualize a política de confiança. Consulte Configurar uma função RAM existente.

Referências