Injeta automaticamente tokens OIDC nos pods para permitir acesso sem senha e isolamento de permissões por função RAM em cada pod.
Introdução
O ack-pod-identity-webhook usa o mecanismo de MutatingAdmissionWebhook do Kubernetes para simplificar o RRSA (RAM Roles for Service Accounts) no ACK. Ele injeta automaticamente montagens de volume de token OIDC e variáveis de ambiente nos pods da aplicação, eliminando a configuração manual.
Uso
O ack-pod-identity-webhook automatiza a configuração do RRSA e permite que os pods assumam diretamente funções RAM. Isso viabiliza o isolamento de permissões por pod sem uso de senhas. Consulte Configurar RRSA para service accounts a fim de isolar permissões entre pods.
Configurações personalizadas
Personalize o ack-pod-identity-webhook nos níveis de componente, namespace, service account e pod.
Configuração do componente
|
Parâmetro |
Tipo |
Descrição |
|
|
boolean |
Suportado na versão 0.4.0 e posteriores. Defina se as variáveis de ambiente relacionadas ao STS são injetadas nos pods por padrão.
|
Configuração de namespace
|
Parâmetro |
Tipo |
Descrição |
Código de exemplo |
|
|
label |
Defina se a injeção automática de configurações está ativada para os pods no namespace.
|
|
|
|
label |
Suportado na versão 0.4.2 e posteriores. Defina se a substituição automática de configurações está ativada para os pods no namespace. Quando ativado, as variáveis de ambiente injetadas têm precedência sobre as existentes com o mesmo nome.
|
|
Configuração de service account
|
Parâmetro |
Tipo |
Descrição |
Código de exemplo |
|
|
annotation |
Nome da função RAM desta service account. Se ausente ou inválido, nenhuma configuração é injetada nos pods que usam esta service account. |
|
|
|
annotation |
Período de validade do token OIDC para os pods que usam esta service account. Valores válidos: 600 a 43200. Unidade: segundos. Valor padrão: 3600. Valores inválidos revertem para o padrão. |
|
|
|
annotation |
Suportado na versão 0.3.0 e posteriores. Defina se a variável de ambiente
|
|
Configuração de pod
|
Parâmetro |
Tipo |
Descrição |
Código de exemplo |
|
|
label |
Suportado na versão 0.2.0 e posteriores. Defina se a injeção automática de configurações está ativada para este pod.
|
|
|
|
annotation |
Suportado na versão 0.4.2 e posteriores. Defina se a substituição automática de configurações está ativada para este pod. Quando ativado, as variáveis de ambiente injetadas têm precedência sobre as existentes com o mesmo nome.
|
|
|
|
annotation |
Período de validade do token OIDC para este pod. Valores válidos: 600 a 43200. Unidade: segundos. Valor padrão: 3600. Valores inválidos revertem para o padrão. Nota
Se esta anotação for especificada tanto na service account quanto no pod, a definição no nível do pod tem precedência. |
|
|
|
annotation |
Containers que receberão as configurações injetadas. Separe os nomes por vírgulas (,). Se ausente, todos os containers recebem as configurações injetadas. |
|
|
|
annotation |
Containers excluídos da injeção de configurações. Separe os nomes por vírgulas (,). Nota
Se um nome de container for especificado tanto em |
|
Notas de versão
Abril de 2026
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.4.3 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.3 |
23 de abril de 2026 |
|
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Janeiro de 2026
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.4.2 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.2 |
29 de janeiro de 2026 |
|
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Novembro de 2025
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.4.0 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.4.0 |
24 de novembro de 2025 |
|
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Setembro de 2025
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.3.1 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.3.1 |
8 de setembro de 2025 |
Go atualizado para 1.24.6 para melhorar a estabilidade. |
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Junho de 2025
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.3.0 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.3.0.0-g433f84b-aliyun |
6 de junho de 2025 |
Adicionada injeção de |
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Março de 2025
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.2.1 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.1.0-g52e519c-aliyun |
18 de março de 2025 |
Go atualizado para 1.23.7 para melhorar a estabilidade. |
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Dezembro de 2024
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.2.0 |
registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.0.11-g2f0c2e7-aliyun |
19 de dezembro de 2024 |
|
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Junho de 2023
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.1.1 |
registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.1.0-gbddcb74-aliyun |
7 de junho de 2023 |
Compatibilidade aprimorada com clusters ACK Serverless. |
A criação de pods pode falhar se ocorrer uma exceção durante a atualização. Execute a atualização fora dos horários de pico. |
Fevereiro de 2023
|
Versão |
Endereço da imagem |
Data de lançamento |
Alterações |
Impacto |
|
0.1.0 |
registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.0.9-g26b8fde-aliyun |
1º de fevereiro de 2023 |
Implementada montagem automática de tokens OIDC e injeção de variáveis de ambiente para pods da aplicação. |
Lançamento inicial. |