Todos os produtos
Search
Central de documentação

Microservices Engine:Anotações suportadas pelo MSE Ingress

Última atualização: Jul 05, 2026

Os gateways do MSE Ingress suportam as anotações principais e comuns dos gateways NGINX Ingress, o que permite uma migração sem interrupções. Eles também oferecem anotações exclusivas do MSE para governança avançada de tráfego.

Contexto

Os recursos padrão de Ingress do Kubernetes lidam apenas com comunicações criptografadas por TLS e roteamento HTTP básico da camada 7. Os controladores de Ingress estendem essas capacidades por meio de anotações — somente o NGINX Ingress define mais de 100 anotações que abrangem governança de tráfego e segurança. Os gateways do MSE Ingress suportam a maioria das anotações do NGINX Ingress para que você possa migrar configurações existentes com alterações mínimas, além de adicionar suas próprias anotações onde o NGINX apresenta limitações.

O MSE Ingress utiliza anotações para ative os seguintes recursos em recursos de Ingress.

Índice de anotações

Utilize esta tabela para localizar rapidamente qualquer anotação. Clique no link da categoria para ir diretamente à descrição completa.

Categoria

Anotações

Canary release

nginx.ingress.kubernetes.io/canary, canary-by-header, canary-by-header-value, canary-by-header-pattern, canary-by-cookie, canary-by-cookie-value, canary-weight, canary-weight-total, mse.ingress.kubernetes.io/canary-by-query, canary-by-query-value, canary-by-query-pattern

Multisserviço

mse.ingress.kubernetes.io/destination

Subconjunto de serviço

mse.ingress.kubernetes.io/service-subset, subset-labels

Fallback

nginx.ingress.kubernetes.io/default-backend, custom-http-errors

Correspondência regex

nginx.ingress.kubernetes.io/use-regex

Rewrite

nginx.ingress.kubernetes.io/rewrite-target, upstream-vhost

Redirecionamento

nginx.ingress.kubernetes.io/ssl-redirect, force-ssl-redirect, permanent-redirect, permanent-redirect-code, temporal-redirect, app-root

CORS

nginx.ingress.kubernetes.io/enable-cors, cors-allow-origin, cors-allow-methods, cors-allow-headers, cors-expose-headers, cors-allow-credentials, cors-max-age

Controle de cabeçalho

mse.ingress.kubernetes.io/request-header-control-add, request-header-control-update, request-header-control-remove, response-header-control-add, response-header-control-update, response-header-control-remove

Timeout

mse.ingress.kubernetes.io/timeout

Retry

nginx.ingress.kubernetes.io/proxy-next-upstream-tries, proxy-next-upstream-timeout, proxy-next-upstream

Espelhamento de tráfego

mse.ingress.kubernetes.io/mirror-target-service, mirror-percentage

Alias de domínio

nginx.ingress.kubernetes.io/server-alias

Limitação de gateway único (obsoleta)

mse.ingress.kubernetes.io/route-limit-rpm, route-limit-rps, route-limit-burst-multiplier

Limitação global (recomendada)

mse.ingress.kubernetes.io/rate-limit, rate-limit-fallback-custom-response-code, rate-limit-fallback-custom-response-body-type, rate-limit-fallback-custom-response-body, rate-limit-fallback-redirect-url

Controle global de concorrência

mse.ingress.kubernetes.io/concurrency-limit, concurrency-limit-fallback-custom-response-code, concurrency-limit-fallback-custom-response-body-type, concurrency-limit-fallback-custom-response-body, concurrency-limit-fallback-redirect-url

Protocolo de backend

nginx.ingress.kubernetes.io/backend-protocol

Balanceamento de carga

nginx.ingress.kubernetes.io/load-balance, upstream-hash-by

Pré-busca de serviço (início gradual)

mse.ingress.kubernetes.io/warmup

Afinidade de cookie

nginx.ingress.kubernetes.io/affinity, affinity-mode, session-cookie-name, session-cookie-path, session-cookie-max-age, session-cookie-expires

Controle de acesso baseado em endereço IP

nginx.ingress.kubernetes.io/whitelist-source-range, denylist-source-range, mse.ingress.kubernetes.io/blacklist-source-range, domain-whitelist-source-range, domain-blacklist-source-range

Pool de conexões

mse.ingress.kubernetes.io/connection-policy-tcp-max-connection, connection-policy-tcp-max-connection-per-endpoint, connection-policy-http-max-request-per-connection

TLS entre cliente e gateway

mse.ingress.kubernetes.io/tls-min-protocol-version, tls-max-protocol-version, nginx.ingress.kubernetes.io/ssl-cipher, mse.ingress.kubernetes.io/auth-tls-secret

TLS entre gateway e backend

nginx.ingress.kubernetes.io/proxy-ssl-secret, proxy-ssl-name, proxy-ssl-server-name

Autenticação

nginx.ingress.kubernetes.io/auth-type, auth-secret, auth-secret-type, auth-realm

Visão geral

Anotações do NGINX Ingress

A tabela a seguir resume o suporte do MSE às anotações do NGINX Ingress.

Categoria

Quantidade

Observações

Anotações suportadas

51

Cobrem 90% dos casos de uso

Anotações sem impacto funcional

15

Nenhuma configuração necessária

Anotações a serem suportadas

48

Planejadas para cenários de casos extremos

Anotações não suportadas

5

Específicas para trechos de código NGINX

A implementação do MSE difere do NGINX em dois aspectos: 1. As variáveis do NGINX usadas nas anotações e trechos de código do NGINX Ingress não são compatíveis com o MSE. 2. O MSE usa codificação de transferência fragmentada para corpos de requisição grandes, eliminando a necessidade de pré-configurar um limite de tamanho de corpo de requisição como no caso do nginx.ingress.kubernetes.io/proxy-body-size . Para lidar com transferências de arquivos grandes, configure o parâmetro DownstreamConnectionBufferLimits no painel Parameter Settings do seu gateway MSE.

Anotações do MSE Ingress

Categoria

Quantidade

Observações

Anotações estendidas

40

Anotações exclusivas do MSE para governança de tráfego e segurança

Escopo

Cada anotação se aplica a um dos três escopos:

  • Ingress: Aplica-se às regras de roteamento definidas no recurso de Ingress.

  • Nome de domínio: Aplica-se aos hosts definidos pelo recurso de Ingress, incluindo os mesmos hosts em outros recursos de Ingress.

  • Serviço: Aplica-se aos serviços definidos pelo recurso de Ingress, incluindo os mesmos serviços em outros recursos de Ingress.

Prefixos de anotação

Para anotações que o MSE compartilha com o NGINX Ingress, é possível usar indistintamente o prefixo nginx ou mse — por exemplo, nginx.ingress.kubernetes.io/rewrite-target e mse.ingress.kubernetes.io/rewrite-target são equivalentes. Anotações exclusivas do MSE usam apenas o prefixo mse e não podem ser referenciadas com o prefixo nginx.

Anotações suportadas

Governança de tráfego

Canary release

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/canary

Ingress

Compatível

Habilita o recurso de canary release.

nginx.ingress.kubernetes.io/canary-by-header

Ingress

Compatível

Chave do cabeçalho de requisição usada para divisão de tráfego.

nginx.ingress.kubernetes.io/canary-by-header-value

Ingress

Compatível

Valor do cabeçalho de requisição usado para divisão de tráfego. Suporta correspondência exata.

nginx.ingress.kubernetes.io/canary-by-header-pattern

Ingress

Compatível

Valor do cabeçalho de requisição usado para divisão de tráfego. Suporta correspondência por expressão regular.

mse.ingress.kubernetes.io/canary-by-query

Ingress

Exclusivo do MSE

Parâmetro de consulta URL usado para divisão de tráfego.

mse.ingress.kubernetes.io/canary-by-query-value

Ingress

Exclusivo do MSE

Valor do parâmetro de consulta URL usado para divisão de tráfego. Suporta correspondência exata.

mse.ingress.kubernetes.io/canary-by-query-pattern

Ingress

Exclusivo do MSE

Valor do parâmetro de consulta URL usado para divisão de tráfego. Suporta correspondência por expressão regular.

nginx.ingress.kubernetes.io/canary-by-cookie

Ingress

Compatível

Chave do cookie de requisição usada para divisão de tráfego.

mse.ingress.kubernetes.io/canary-by-cookie-value

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.30

Valor do cookie de requisição usado para divisão de tráfego. Suporta correspondência exata.

nginx.ingress.kubernetes.io/canary-weight

Ingress

Compatível

Peso do serviço usado para divisão de tráfego.

nginx.ingress.kubernetes.io/canary-weight-total

Ingress

Compatível

Peso total para divisão de tráfego.

Multisserviço

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/destination

Ingress

Exclusivo do MSE

Distribuição de serviços baseada em peso para rotas. Sintaxe: {weight}% {serviceName}.{serviceNamespace}.svc.cluster.local:{port}. Se a sintaxe for inválida, a anotação será ignorada e o roteamento permanecerá inalterado. Configurar esta anotação altera os serviços de destino para todas as regras de roteamento no gateway de Ingress.

Exemplo:

annotations:
  # Route 60% of traffic to foo and 40% to bar.
  mse.ingress.kubernetes.io/destination: |
    60% foo.default.svc.cluster.local:8080
    40% bar.default.svc.cluster.local:9090

Subconjunto de serviço

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/service-subset

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Roteia requisições para um subconjunto de Pods dentro de um Serviço, com base em rótulos. Se subset-labels não estiver definido: um valor de "" ou base roteia para Pods rotulados com opensergo.io/canary: "" ou Pods sem o prefixo de chave de rótulo opensergo.io/canary; qualquer outro valor roteia para Pods rotulados com opensergo.io/canary-{value}: {value} (por exemplo, gray roteia para Pods com opensergo.io/canary-gray: gray). Se o Serviço não tiver Pods correspondentes, as requisições retornarão para todos os Pods do Serviço.

mse.ingress.kubernetes.io/subset-labels

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

(Opcional) Usado com service-subset para especifique os rótulos para classificação de Pods.

Fallback

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/default-backend

Ingress

Compatível

Serviço de fallback. Se nenhum nó estiver disponível para um serviço definido em uma regra de Ingress, as requisições serão encaminhadas para este serviço de fallback.

nginx.ingress.kubernetes.io/custom-http-errors

Ingress

Compatível

Funciona em conjunto com default-backend. Se um backend retornar o código de status HTTP especificado, a requisição original será reencaminhada para o serviço de fallback. O caminho da requisição é reescrito para /, consistente com o comportamento do NGINX Ingress.

Correspondência regex

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/use-regex

Ingress

Compatível

Habilita correspondência por expressão regular para o caminho definido em um Ingress. Utiliza a sintaxe RE2.

Rewrite

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/rewrite-target

Ingress

Compatível

Caminho de destino para uma operação de rewrite. Suporta grupos de captura.

nginx.ingress.kubernetes.io/upstream-vhost

Ingress

Compatível

Host de destino para uma operação de rewrite. Quando uma requisição correspondente é encaminhada para um serviço de backend, o valor host no cabeçalho da requisição é substituído pelo valor especificado.

Redirecionamento

Variáveis do NGINX em configurações de redirecionamento podem funcionar em algumas versões do NGINX Ingress, mas não são abordadas na documentação oficial de Anotações . Evite usar variáveis do NGINX em anotações de redirecionamento para prevenir problemas de compatibilidade.

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/ssl-redirect

Ingress

Compatível

Redireciona requisições HTTP para HTTPS.

nginx.ingress.kubernetes.io/force-ssl-redirect

Ingress

Compatível

Especifica se deve forçar o redirecionamento de HTTP para HTTPS.

nginx.ingress.kubernetes.io/permanent-redirect

Ingress

Compatível

Especifica a URL para um redirecionamento permanente.

nginx.ingress.kubernetes.io/permanent-redirect-code

Ingress

Compatível

Código de status HTTP para redirecionamentos permanentes.

nginx.ingress.kubernetes.io/temporal-redirect

Ingress

Compatível

Especifica a URL para um redirecionamento temporário.

nginx.ingress.kubernetes.io/app-root

Ingress

Compatível

Redireciona requisições de / para o caminho raiz da aplicação especificado.

CORS

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/enable-cors

Ingress

Compatível

Habilita o compartilhamento de recursos de origem cruzada (CORS).

nginx.ingress.kubernetes.io/cors-allow-origin

Ingress

Compatível

Origens permitidas para requisições CORS.

nginx.ingress.kubernetes.io/cors-allow-methods

Ingress

Compatível

Métodos HTTP permitidos para CORS, como GET, POST e PUT.

nginx.ingress.kubernetes.io/cors-allow-headers

Ingress

Compatível

Cabeçalhos de requisição permitidos para CORS.

nginx.ingress.kubernetes.io/cors-expose-headers

Ingress

Compatível

Cabeçalhos de resposta expostos aos navegadores para CORS.

nginx.ingress.kubernetes.io/cors-allow-credentials

Ingress

Compatível

Indica se credenciais podem ser incluídas em requisições CORS.

nginx.ingress.kubernetes.io/cors-max-age

Ingress

Compatível

Duração (em segundos) para cache dos resultados de preflight.

Controle de cabeçalho

As anotações de controle de cabeçalho para rotas base e rotas canary são avaliadas independentemente. Configure-as separadamente se precisar de políticas de cabeçalho diferentes para tráfego base e canary.

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/request-header-control-add

Ingress

Exclusivo do MSE

Adiciona um cabeçalho às requisições encaminhadas ao backend. Se o cabeçalho já existir, o novo valor será anexado ao original. Para um único cabeçalho, use um par chave-valor. Para múltiplos cabeçalhos, utilize um bloco escalar YAML (`

`) com um par chave-valor por linha.

mse.ingress.kubernetes.io/request-header-control-update

Ingress

Exclusivo do MSE

Atualiza um cabeçalho nas requisições encaminhadas ao backend. Se o cabeçalho existir, o novo valor sobrescreverá o original. Mesma sintaxe de request-header-control-add.

mse.ingress.kubernetes.io/request-header-control-remove

Ingress

Exclusivo do MSE

Remove um cabeçalho das requisições encaminhadas ao backend. Para um único cabeçalho, especifique a chave. Para múltiplos cabeçalhos, separe as chaves com vírgulas (,).

mse.ingress.kubernetes.io/response-header-control-add

Ingress

Exclusivo do MSE

Adiciona um cabeçalho às respostas antes de serem enviadas ao cliente. Se o cabeçalho já existir, o novo valor será anexado. Mesma sintaxe de request-header-control-add.

mse.ingress.kubernetes.io/response-header-control-update

Ingress

Exclusivo do MSE

Atualiza um cabeçalho nas respostas antes de serem enviadas ao cliente. Se o cabeçalho existir, o novo valor sobrescreverá o original. Mesma sintaxe de request-header-control-add.

mse.ingress.kubernetes.io/response-header-control-remove

Ingress

Exclusivo do MSE

Remove um cabeçalho das respostas antes de serem enviadas ao cliente. Para um único cabeçalho, especifique a chave. Para múltiplos cabeçalhos, separe as chaves com vírgulas (,).

Timeout

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/timeout

Ingress

Exclusivo do MSE

Tempo limite da requisição em segundos. Nenhum timeout é configurado por padrão. Aplica-se na camada de aplicação, não na camada de transporte TCP.

Retry

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/proxy-next-upstream-tries

Ingress

Compatível

Número máximo de tentativas de nova tentativa. Valor padrão: 3.

nginx.ingress.kubernetes.io/proxy-next-upstream-timeout

Ingress

Compatível

Tempo limite para tentativas de nova tentativa, em segundos. Nenhum timeout é configurado por padrão.

nginx.ingress.kubernetes.io/proxy-next-upstream

Ingress

Compatível

Condições que acionam uma nova tentativa. Consulte o mecanismo de retry do NGINX para valores válidos.

Espelhamento de tráfego

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/mirror-target-service

Ingress

Exclusivo do MSE

Serviço de destino para tráfego espelhado. Formato: namespace/name:port. O namespace assume como padrão o namespace do gateway (opcional). O name é obrigatório. A port assume como padrão a primeira porta do serviço (opcional).

mse.ingress.kubernetes.io/mirror-percentage

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.32

Porcentagem de tráfego a ser espelhada. Valores válidos: 0–100. Valor padrão: 100.

Alias de domínio

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/server-alias

Nome de domínio

Parcialmente compatível; versão mínima do gateway: V1.2.30

Domínio alias para o host definido na especificação do Ingress. Suporta apenas correspondência exata e domínios curinga. Os aliases herdam as configurações de TLS, roteamento e governança de tráfego do domínio de source.

Limitação de gateway único (a ser descontinuada)

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/route-limit-rpm

Ingress

Exclusivo do MSE

Máximo de requisições por minuto (RPM) por nó do gateway. O limite de pico equivale ao valor configurado multiplicado por route-limit-burst-multiplier. Quando a limitação é acionada, o corpo da resposta é local_rate_limited e o código de status é 503 (versões do gateway anteriores à V1.2.23) ou 429 (V1.2.23 e posteriores).

mse.ingress.kubernetes.io/route-limit-rps

Ingress

Exclusivo do MSE

Máximo de requisições por segundo (RPS) por nó do gateway. Mesmo comportamento de pico e código de status que route-limit-rpm.

mse.ingress.kubernetes.io/route-limit-burst-multiplier

Ingress

Exclusivo do MSE

Multiplicador para o limite de pico. Valor padrão: 5.

(Recomendado) Controle global de limitação

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/rate-limit

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

RPS máximo para limitação global na rota.

mse.ingress.kubernetes.io/rate-limit-fallback-custom-response-code

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Código de resposta HTTP retornado quando a limitação é acionada. Valor padrão: 429. Mutuamente exclusivo com rate-limit-fallback-redirect-url — especifique um ou outro.

mse.ingress.kubernetes.io/rate-limit-fallback-custom-response-body-type

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Formato do corpo da resposta quando a limitação é acionada. Valor padrão: text. Se defina como text, o Content-Type será text/plain; charset=UTF-8. Se defina como JSON, o Content-Type será application/json; charset=UTF-8.

mse.ingress.kubernetes.io/rate-limit-fallback-custom-response-body

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Conteúdo do corpo da resposta quando a limitação é acionada. Valor padrão: sentinel rate limited.

mse.ingress.kubernetes.io/rate-limit-fallback-redirect-url

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

URL de redirecionamento quando a limitação é acionada. Mutuamente exclusivo com rate-limit-fallback-custom-response-code — especifique um ou outro.

Controle global de concorrência

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/concurrency-limit

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Número máximo de requisições simultâneas na rota.

mse.ingress.kubernetes.io/concurrency-limit-fallback-custom-response-code

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Código de resposta HTTP retornado quando o limite de concorrência é atingido. Valor padrão: 429. Mutuamente exclusivo com concurrency-limit-fallback-redirect-url — especifique um ou outro.

mse.ingress.kubernetes.io/concurrency-limit-fallback-custom-response-body-type

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Formato do corpo da resposta quando o limite de concorrência é atingido. Valor padrão: text. Se defina como text, o Content-Type será text/plain; charset=UTF-8. Se defina como JSON, o Content-Type será application/json; charset=UTF-8.

mse.ingress.kubernetes.io/concurrency-limit-fallback-custom-response-body

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

Conteúdo do corpo da resposta quando o limite de concorrência é atingido. Valor padrão: sentinel rate limited.

mse.ingress.kubernetes.io/concurrency-limit-fallback-redirect-url

Ingress

Exclusivo do MSE; versão mínima do gateway: V1.2.25

URL de redirecionamento quando o limite de concorrência é atingido. Mutuamente exclusivo com concurrency-limit-fallback-custom-response-code — especifique um ou outro.

Protocolo de backend

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/backend-protocol

Serviço

Parcialmente compatível. AJP e FCGI não são suportados.

Protocolo utilizado pelos serviços de backend. Valor padrão: HTTP. Valores válidos: HTTP, HTTP2, HTTPS, gRPC, gRPCS.

Balanceamento de carga

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/load-balance

Serviço

Parcialmente compatível. O algoritmo Exponentially Weighted Moving Average (EWMA) não é suportado e reverte para round-robin.

Algoritmo de balanceamento de carga para serviços de backend. Valor padrão: round_robin. Valores válidos: round_robin (round-robin), least_conn (menor conexão), random.

nginx.ingress.kubernetes.io/upstream-hash-by

Serviço

Parcialmente compatível. A combinação de variáveis do NGINX com constantes não é suportada.

Algoritmo de hash consistente para serviços de backend. Suporta hash por: $request_uri (caminho da requisição incluindo parâmetros de consulta), $host (host da requisição), $remote_addr (endereço IP do cliente), $http_headerName (valor do cabeçalho da requisição) ou $arg_varName (valor do parâmetro de consulta).

Pré-busca de serviço (início gradual)

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/warmup

Serviço

Exclusivo do MSE

Período de aquecimento para um serviço, em segundos. Desabilitado por padrão. Suportado apenas com algoritmos de balanceamento de carga round-robin e menor conexão.

Afinidade de cookie

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/affinity

Serviço

Compatível

Tipo de afinidade. O único valor suportado é cookie.

nginx.ingress.kubernetes.io/affinity-mode

Serviço

Parcialmente compatível. O modo persistent não é suportado.

Modo de afinidade. O único valor suportado é balanced.

nginx.ingress.kubernetes.io/session-cookie-name

Serviço

Compatível

Nome do cookie usado como chave de hash.

nginx.ingress.kubernetes.io/session-cookie-path

Serviço

Compatível

Caminho do cookie gerado quando o cookie especificado não existe. Valor padrão: /.

nginx.ingress.kubernetes.io/session-cookie-max-age

Serviço

Compatível

Tempo de expiração do cookie gerado, em segundos. O padrão é nível de sessão.

nginx.ingress.kubernetes.io/session-cookie-expires

Serviço

Compatível

Tempo de expiração do cookie gerado, em segundos. O padrão é nível de sessão.

Controle de acesso baseado em endereço IP

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/whitelist-source-range

Ingress

Compatível

Lista de permissões de IP para a rota. Suporta endereços IP e blocos CIDR, separados por vírgulas.

nginx.ingress.kubernetes.io/denylist-source-range

Ingress

Compatível; versão mínima do gateway: V1.2.31

Lista de bloqueios de IP para a rota. Suporta endereços IP e blocos CIDR, separados por vírgulas. Tem precedência sobre mse.ingress.kubernetes.io/blacklist-source-range.

mse.ingress.kubernetes.io/blacklist-source-range

Ingress

Exclusivo do MSE

Lista de bloqueios de IP para a rota. Suporta endereços IP e blocos CIDR, separados por vírgulas.

mse.ingress.kubernetes.io/domain-whitelist-source-range

Ingress

Exclusivo do MSE

Lista de permissões de IP para o nome de domínio. Listas de permissões no nível de rota têm precedência sobre listas de permissões no nível de domínio. Suporta endereços IP e blocos CIDR, separados por vírgulas.

mse.ingress.kubernetes.io/domain-blacklist-source-range

Ingress

Exclusivo do MSE

Lista de bloqueios de IP para o nome de domínio. Listas de bloqueios no nível de rota têm precedência sobre listas de bloqueios no nível de domínio. Suporta endereços IP e blocos CIDR, separados por vírgulas.

Configuração de pool de conexões

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/connection-policy-tcp-max-connection

Serviço

Exclusivo do MSE

Número máximo de conexões TCP entre o gateway e o serviço de backend.

mse.ingress.kubernetes.io/connection-policy-tcp-max-connection-per-endpoint

Serviço

Exclusivo do MSE

Número máximo de conexões TCP entre o gateway e um único nó de backend.

mse.ingress.kubernetes.io/connection-policy-http-max-request-per-connection

Serviço

Exclusivo do MSE

Número máximo de requisições HTTP por conexão entre o gateway e o serviço de backend.

Proteção de segurança

Comunicações criptografadas entre clientes e gateways

Anotação

Escopo

Status de suporte

Descrição

mse.ingress.kubernetes.io/tls-min-protocol-version

Nome de domínio

Exclusivo do MSE

Versão mínima do TLS. Valor padrão: TLSv1.0. Valores válidos: TLSv1.0, TLSv1.1, TLSv1.2, TLSv1.3.

mse.ingress.kubernetes.io/tls-max-protocol-version

Nome de domínio

Exclusivo do MSE

Versão máxima do TLS. Valor padrão: TLSv1.3. Valores válidos: TLSv1.0, TLSv1.1, TLSv1.2, TLSv1.3.

nginx.ingress.kubernetes.io/ssl-cipher

Nome de domínio

Compatível

Conjuntos de cifras TLS, separados por vírgulas. Entra em vigor apenas para handshakes TLS usando TLS v1.0–v1.2. Conjuntos de cifras padrão: ECDHE-ECDSA-AES128-GCM-SHA256, ECDHE-RSA-AES128-GCM-SHA256, ECDHE-ECDSA-AES128-SHA, ECDHE-RSA-AES128-SHA, AES128-GCM-SHA256, AES128-SHA, ECDHE-ECDSA-AES256-GCM-SHA384, ECDHE-RSA-AES256-GCM-SHA384, ECDHE-ECDSA-AES256-SHA, ECDHE-RSA-AES256-SHA, AES256-GCM-SHA384, AES256-SHA.

mse.ingress.kubernetes.io/auth-tls-secret

Nome de domínio

Parcialmente compatível. O nome do Secret deve seguir o formato {domain-certificate-secret-name}-cacert.

Certificado CA usado pelo gateway para verifique certificados de cliente durante um handshake TLS mútuo (mTLS). Use esta anotação quando o gateway precisar autenticar o cliente.

Comunicações criptografadas entre gateways e serviços de backend

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/proxy-ssl-secret

Serviço

Compatível

Certificado de cliente usado pelo gateway. O serviço de backend usa este certificado para autenticar o gateway.

nginx.ingress.kubernetes.io/proxy-ssl-name

Serviço

Compatível

Valor de Server Name Indication (SNI) usado durante o handshake TLS com o backend.

nginx.ingress.kubernetes.io/proxy-ssl-server-name

Serviço

Compatível

Habilita SNI durante o handshake TLS com o backend.

Autenticação

Autenticação básica

Anotação

Escopo

Status de suporte

Descrição

nginx.ingress.kubernetes.io/auth-type

Ingress

Parcialmente compatível. Apenas autenticação basic é suportada.

Tipo de autenticação.

nginx.ingress.kubernetes.io/auth-secret

Ingress

Compatível

Nome do Secret contendo credenciais para a rota. Formato: <namespace>/<name>.

nginx.ingress.kubernetes.io/auth-secret-type

Ingress

Compatível

Formato dos dados do Secret. auth-file: a chave auth contém credenciais no formato username:password, uma conta por linha. auth-map: as chaves são nomes de usuário e os valores são senhas.

nginx.ingress.kubernetes.io/auth-realm

Ingress

Compatível

Realm de autenticação. Credenciais são compartilhadas dentro do mesmo realm.

Para a lista completa de anotações do NGINX Ingress, consulte Anotações.