Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:ack-pod-identity-webhook overview and release notes

Última atualização: Jun 27, 2026

Injeta automaticamente tokens OIDC nos pods para permitir acesso sem senha e isolamento de permissões por função RAM em cada pod.

Introdução

O ack-pod-identity-webhook usa o mecanismo de MutatingAdmissionWebhook do Kubernetes para simplificar o RRSA (RAM Roles for Service Accounts) no ACK. Ele injeta automaticamente montagens de volume de token OIDC e variáveis de ambiente nos pods da aplicação, eliminando a configuração manual.

Uso

O ack-pod-identity-webhook automatiza a configuração do RRSA e permite que os pods assumam diretamente funções RAM. Isso viabiliza o isolamento de permissões por pod sem uso de senhas. Consulte Configurar RRSA para service accounts a fim de isolar permissões entre pods.

Configurações personalizadas

Personalize o ack-pod-identity-webhook nos níveis de componente, namespace, service account e pod.

Configuração do componente

Parâmetro

Tipo

Descrição

AutoInjectSTSEnvVars

boolean

Suportado na versão 0.4.0 e posteriores.

Defina se as variáveis de ambiente relacionadas ao STS são injetadas nos pods por padrão.

  • true: ative este recurso.

  • false: desativa este recurso.

Configuração de namespace

Parâmetro

Tipo

Descrição

Código de exemplo

pod-identity.alibabacloud.com/injection

label

Defina se a injeção automática de configurações está ativada para os pods no namespace.

  • on: ative a injeção automática de configurações.

  • Desativado se este rótulo estiver ausente ou definido com outro valor.

apiVersion: v1
kind: Namespace
metadata:
  name: test
  labels:
    pod-identity.alibabacloud.com/injection: 'on'

pod-identity.alibabacloud.com/override-env

label

Suportado na versão 0.4.2 e posteriores.

Defina se a substituição automática de configurações está ativada para os pods no namespace. Quando ativado, as variáveis de ambiente injetadas têm precedência sobre as existentes com o mesmo nome.

  • true: ative a substituição automática de configurações.

  • Desativado se este rótulo estiver ausente ou definido com outro valor.

apiVersion: v1
kind: Namespace
metadata:
  name: test
  labels:
    pod-identity.alibabacloud.com/override-env: 'true'

Configuração de service account

Parâmetro

Tipo

Descrição

Código de exemplo

pod-identity.alibabacloud.com/role-name

annotation

Nome da função RAM desta service account. Se ausente ou inválido, nenhuma configuração é injetada nos pods que usam esta service account.

apiVersion: v1
kind: ServiceAccount
metadata:
  name: test-sa
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/role-name: test-role

pod-identity.alibabacloud.com/service-account-token-expiration

annotation

Período de validade do token OIDC para os pods que usam esta service account.

Valores válidos: 600 a 43200. Unidade: segundos.

Valor padrão: 3600. Valores inválidos revertem para o padrão.

apiVersion: v1
kind: ServiceAccount
metadata:
  name: test-sa
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/service-account-token-expiration: '3600'

pod-identity.alibabacloud.com/inject-sts-endpoint

annotation

Suportado na versão 0.3.0 e posteriores.

Defina se a variável de ambiente ALIBABA_CLOUD_STS_ENDPOINT é injetada nos pods que usam esta service account.

  • on: ative a injeção.

  • Desativado se esta anotação estiver ausente ou definida com outro valor.

apiVersion: v1
kind: ServiceAccount
metadata:
  name: test-sa
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/inject-sts-endpoint: 'on'

Configuração de pod

Parâmetro

Tipo

Descrição

Código de exemplo

pod-identity.alibabacloud.com/injection

label

Suportado na versão 0.2.0 e posteriores.

Defina se a injeção automática de configurações está ativada para este pod.

  • on: ative a injeção automática de configurações.

  • Reverte para a configuração do nível de namespace se este rótulo estiver ausente ou definido com outro valor.

apiVersion: v1
kind: Pod
metadata:
  name: test
  labels:
    pod-identity.alibabacloud.com/injection: 'on'

pod-identity.alibabacloud.com/override-env

annotation

Suportado na versão 0.4.2 e posteriores.

Defina se a substituição automática de configurações está ativada para este pod. Quando ativado, as variáveis de ambiente injetadas têm precedência sobre as existentes com o mesmo nome.

  • true: ative a substituição automática de configurações.

  • Reverte para a configuração do nível de namespace se esta anotação estiver ausente ou definida com outro valor.

apiVersion: v1
kind: Pod
metadata:
  name: test
  annotations:
    pod-identity.alibabacloud.com/override-env: 'true'

pod-identity.alibabacloud.com/service-account-token-expiration

annotation

Período de validade do token OIDC para este pod.

Valores válidos: 600 a 43200. Unidade: segundos.

Valor padrão: 3600. Valores inválidos revertem para o padrão.

Nota

Se esta anotação for especificada tanto na service account quanto no pod, a definição no nível do pod tem precedência.

apiVersion: v1
kind: Pod
metadata:
  name: test-pod
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/service-account-token-expiration: '3600'

pod-identity.alibabacloud.com/only-containers

annotation

Containers que receberão as configurações injetadas. Separe os nomes por vírgulas (,).

Se ausente, todos os containers recebem as configurações injetadas.

apiVersion: v1
kind: Pod
metadata:
  name: test-pod
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/only-containers: 'controller,test'

pod-identity.alibabacloud.com/skip-containers

annotation

Containers excluídos da injeção de configurações. Separe os nomes por vírgulas (,).

Nota

Se um nome de container for especificado tanto em pod-identity.alibabacloud.com/only-containers quanto em pod-identity.alibabacloud.com/skip-containers, a configuração em pod-identity.alibabacloud.com/only-containers para esse container será ignorada.

apiVersion: v1
kind: Pod
metadata:
  name: test-pod
  namespace: test
  annotations:
    pod-identity.alibabacloud.com/skip-containers: 'controller,test'

Notas de versão

Abril de 2026

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.4.3

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.3

23 de abril de 2026

  • Go atualizado para 1.25.9 para melhorar a estabilidade.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Janeiro de 2026

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.4.2

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.2

29 de janeiro de 2026

  • Adicionada substituição automática de configurações. As variáveis injetadas têm precedência sobre as variáveis existentes no pod com o mesmo nome. Ative no nível de namespace ou pod com o rótulo ou anotação pod-identity.alibabacloud.com/override-env.

  • Go atualizado para 1.25.6 para melhorar a estabilidade.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Novembro de 2025

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.4.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.0

24 de novembro de 2025

  • Por padrão, as seguintes variáveis de ambiente relacionadas ao STS agora são injetadas nos pods: ALIBABA_CLOUD_STS_ENDPOINT, ALIBABA_CLOUD_STS_REGION e ALIBABA_CLOUD_VPC_ENDPOINT_ENABLED.

    Para desativar, defina o parâmetro do componente AutoInjectSTSEnvVars como false.

  • Go atualizado para 1.24.10 para melhorar a estabilidade.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Setembro de 2025

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.3.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.3.1

8 de setembro de 2025

Go atualizado para 1.24.6 para melhorar a estabilidade.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Junho de 2025

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.3.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.3.0.0-g433f84b-aliyun

6 de junho de 2025

Adicionada injeção de ALIBABA_CLOUD_STS_ENDPOINT por meio da anotação de service account pod-identity.alibabacloud.com/inject-sts-endpoint.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Março de 2025

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.2.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.1.0-g52e519c-aliyun

18 de março de 2025

Go atualizado para 1.23.7 para melhorar a estabilidade.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Dezembro de 2024

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.2.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.0.11-g2f0c2e7-aliyun

19 de dezembro de 2024

  • Adicionada injeção de configurações no nível de pod por meio do rótulo pod-identity.alibabacloud.com/injection: 'on'.

  • Suporte aprimorado para Kubernetes 1.32.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Junho de 2023

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.1.1

registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.1.0-gbddcb74-aliyun

7 de junho de 2023

Compatibilidade aprimorada com clusters ACK Serverless.

A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico.

Fevereiro de 2023

Versão

Endereço da imagem

Data de lançamento

Alterações

Impacto

0.1.0

registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.0.9-g26b8fde-aliyun

1º de fevereiro de 2023

Implementada montagem automática de tokens OIDC e injeção de variáveis de ambiente para pods da aplicação.

Lançamento inicial.