Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Connect to a cluster with kubectl

Última atualização: Jun 27, 2026

Obtenha um kubeconfig temporário ou de longo prazo no console do ACK para acessar o cluster via rede interna ou pública.

Pré-requisitos

Antes de começar:

  • O kubectl está instalado. Verifique executando kubectl version --client.

  • Acesso ao console do ACK

  • (Usuários RAM) As permissões do ACK e do nível de cluster foram concedidas.

Escolha o tipo de kubeconfig

O kubeconfig armazena as credenciais de acesso ao cluster.

Por período de validade:

Tipo

Período de validade

Mais indicado para

Kubeconfig temporário

30 minutos a 3 dias (configurável)

Operações diárias, solução de problemas, pipelines de CI/CD

Kubeconfig de longo prazo

3 anos (padrão)

Sistemas automatizados, serviços de monitoramento contínuos

Os kubeconfigs temporários expiram automaticamente, o que reduz o risco de exposição de credenciais. Utilize o kubeconfig de longo prazo apenas quando a rotação frequente for inviável.

Por método de acesso:

Tipo

Requisito

Recomendado quando

Acesso interno

A máquina cliente está na mesma Virtual Private Cloud (VPC) do cluster

É necessária menor latência e maior segurança

Acesso público

Qualquer máquina com acesso à internet; requer um elastic IP address (EIP) no servidor de API

Desenvolvimento local ou operações remotas são necessários

Nota

O uso de EIP gera custos. Consulte Pagamento conforme o uso.

Importante

De acordo com o modelo de responsabilidade compartilhada, você é responsável por proteger e manter suas credenciais do kubeconfig. Faça a rotação regular do seu kubeconfig e siga o princípio do menor privilégio.

Para clusters dedicados do ACK com acesso público, também é possível conectar-se ao nó mestre via SSH para obter o kubeconfig.

Obter um arquivo kubeconfig e conectar-se ao cluster

  1. Faça logon no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster desejado ou em Details na coluna Actions.

  3. Na página de detalhes do cluster, clique na aba Connection Information. Selecione Temporary kubeconfig ou Long-term kubeconfig. Para o temporário, defina um período de validade.

  4. Selecione a aba Public Access ou Internal Access e clique em Copy.

  5. Cole o conteúdo em $HOME/.kube/config na sua máquina cliente e salve.

    Nota

    Se o arquivo ou diretório não existir, crie-os:

    mkdir -p $HOME/.kube
    touch $HOME/.kube/config
  6. Verifique a conexão:

    kubectl get namespaces

    Saída de exemplo:

    NAME              STATUS   AGE
    default           Active   4h39m
    kube-node-lease   Active   4h39m
    kube-public       Active   4h39m
    kube-system       Active   4h39m

Limpar o acesso

Quando um usuário não precisar mais acessar o cluster, revogue o kubeconfig dele. O sistema não gera novos arquivos kubeconfig para esse usuário. Para revogar o acesso de vários usuários simultaneamente, use o ack-ram-tool.

Nota

Para restaurar um kubeconfig revogado acidentalmente, utilize a lixeira de kubeconfig.

Perguntas frequentes

Como encontrar a identidade associada a um certificado kubeconfig?

Substitua kubeconfig pelo caminho do seu arquivo. O kubectl usa $HOME/.kube/config como padrão. Use a variável KUBECONFIG ou a flag --kubeconfig para especificar um arquivo diferente.

grep client-certificate-data kubeconfig | awk '{print $2}' | base64 -d | openssl x509 -noout -text | grep Subject:

Saída de exemplo:

        Subject: O=system:users, OU=, CN=1***-1673419473
  • O: O grupo de usuários do Kubernetes — neste exemplo, system:users.

  • CN: O usuário associado — neste exemplo, 1***-1673419473, onde 1*** é o ID de usuário da Alibaba Cloud.

Como verificar quando um certificado kubeconfig expira?

Substitua kubeconfig pelo caminho do seu arquivo:

grep client-certificate-data kubeconfig | awk '{print $2}' | base64 -d | openssl x509 -noout -enddate

Saída de exemplo:

notAfter=Jan 10 06:44:34 2026 GMT

Neste exemplo, o certificado expira em 10 de janeiro de 2026. Renove-o pelo console ou pela API dentro dos 180 dias anteriores ao vencimento ou a qualquer momento após essa data.

Como extrair o certificado do cliente, a chave privada e o endereço do servidor de API de um kubeconfig?

Substitua kubeconfig pelo caminho do seu arquivo:

cat ./kubeconfig | grep client-certificate-data | awk -F ' ' '{print $2}' | base64 -d > ./client-cert.pem
cat ./kubeconfig | grep client-key-data | awk -F ' ' '{print $2}' | base64 -d > ./client-key.pem
APISERVER=`cat ./kubeconfig | grep server | awk -F ' ' '{print $2}'`

Próximas etapas

Use o kubectl para implantar cargas de trabalho, inspecionar recursos e gerencie aplicações.