Obtenha um kubeconfig temporário ou de longo prazo no console do ACK para acessar o cluster via rede interna ou pública.
Pré-requisitos
Antes de começar:
O kubectl está instalado. Verifique executando
kubectl version --client.Acesso ao console do ACK
(Usuários RAM) As permissões do ACK e do nível de cluster foram concedidas.
Escolha o tipo de kubeconfig
O kubeconfig armazena as credenciais de acesso ao cluster.
Por período de validade:
|
Tipo |
Período de validade |
Mais indicado para |
|
Kubeconfig temporário |
30 minutos a 3 dias (configurável) |
Operações diárias, solução de problemas, pipelines de CI/CD |
|
Kubeconfig de longo prazo |
3 anos (padrão) |
Sistemas automatizados, serviços de monitoramento contínuos |
Os kubeconfigs temporários expiram automaticamente, o que reduz o risco de exposição de credenciais. Utilize o kubeconfig de longo prazo apenas quando a rotação frequente for inviável.
Por método de acesso:
|
Tipo |
Requisito |
Recomendado quando |
|
Acesso interno |
A máquina cliente está na mesma Virtual Private Cloud (VPC) do cluster |
É necessária menor latência e maior segurança |
|
Acesso público |
Qualquer máquina com acesso à internet; requer um elastic IP address (EIP) no servidor de API |
Desenvolvimento local ou operações remotas são necessários |
O uso de EIP gera custos. Consulte Pagamento conforme o uso.
De acordo com o modelo de responsabilidade compartilhada, você é responsável por proteger e manter suas credenciais do kubeconfig. Faça a rotação regular do seu kubeconfig e siga o princípio do menor privilégio.
Para clusters dedicados do ACK com acesso público, também é possível conectar-se ao nó mestre via SSH para obter o kubeconfig.
Obter um arquivo kubeconfig e conectar-se ao cluster
Faça logon no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do cluster desejado ou em Details na coluna Actions.
Na página de detalhes do cluster, clique na aba Connection Information. Selecione Temporary kubeconfig ou Long-term kubeconfig. Para o temporário, defina um período de validade.
Selecione a aba Public Access ou Internal Access e clique em Copy.
-
Cole o conteúdo em
$HOME/.kube/configna sua máquina cliente e salve.NotaSe o arquivo ou diretório não existir, crie-os:
mkdir -p $HOME/.kube touch $HOME/.kube/config -
Verifique a conexão:
kubectl get namespacesSaída de exemplo:
NAME STATUS AGE default Active 4h39m kube-node-lease Active 4h39m kube-public Active 4h39m kube-system Active 4h39m
Limpar o acesso
Quando um usuário não precisar mais acessar o cluster, revogue o kubeconfig dele. O sistema não gera novos arquivos kubeconfig para esse usuário. Para revogar o acesso de vários usuários simultaneamente, use o ack-ram-tool.
Para restaurar um kubeconfig revogado acidentalmente, utilize a lixeira de kubeconfig.
Perguntas frequentes
Como encontrar a identidade associada a um certificado kubeconfig?
Substitua kubeconfig pelo caminho do seu arquivo. O kubectl usa $HOME/.kube/config como padrão. Use a variável KUBECONFIG ou a flag --kubeconfig para especificar um arquivo diferente.
grep client-certificate-data kubeconfig | awk '{print $2}' | base64 -d | openssl x509 -noout -text | grep Subject:
Saída de exemplo:
Subject: O=system:users, OU=, CN=1***-1673419473
O: O grupo de usuários do Kubernetes — neste exemplo,system:users.CN: O usuário associado — neste exemplo,1***-1673419473, onde1***é o ID de usuário da Alibaba Cloud.
Como verificar quando um certificado kubeconfig expira?
Substitua kubeconfig pelo caminho do seu arquivo:
grep client-certificate-data kubeconfig | awk '{print $2}' | base64 -d | openssl x509 -noout -enddate
Saída de exemplo:
notAfter=Jan 10 06:44:34 2026 GMT
Neste exemplo, o certificado expira em 10 de janeiro de 2026. Renove-o pelo console ou pela API dentro dos 180 dias anteriores ao vencimento ou a qualquer momento após essa data.
Como extrair o certificado do cliente, a chave privada e o endereço do servidor de API de um kubeconfig?
Substitua kubeconfig pelo caminho do seu arquivo:
cat ./kubeconfig | grep client-certificate-data | awk -F ' ' '{print $2}' | base64 -d > ./client-cert.pem
cat ./kubeconfig | grep client-key-data | awk -F ' ' '{print $2}' | base64 -d > ./client-key.pem
APISERVER=`cat ./kubeconfig | grep server | awk -F ' ' '{print $2}'`
Próximas etapas
Use o kubectl para implantar cargas de trabalho, inspecionar recursos e gerencie aplicações.