Todos os produtos
Search
Central de documentação

Serverless App Engine:Implante um aplicativo usando uma imagem ACR entre contas

Última atualização: Sep 21, 2026

Se o seu aplicativo do Serverless App Engine (SAE) e a instância do Container Registry (ACR) estiverem em contas diferentes da Alibaba Cloud, primeiro garanta a conectividade de rede. Em seguida, configure a autorização para acessar a instância do ACR. Por fim, forneça o endereço do repositório de imagens para implantar o aplicativo.

Pré-requisitos

Garantir a conectividade de rede para o SAE e o ACR

É necessário estabelecer conectividade entre VPCs ou ativar um gateway NAT público para a Virtual Private Cloud (VPC) do seu aplicativo. Para instâncias do ACR Enterprise Edition, adicione o bloco CIDR da VPC do SAE ou o Elastic IP Address (EIP) do NAT gateway à lista de permissões do ACR.

Como visualizar a VPC de um aplicativo SAE

Antes de implantar um aplicativo, planeje sua região e seu namespace. Isso determina a VPC na qual o aplicativo está localizado.

  1. Faça login no console do SAE, selecione uma região na barra de navegação superior e selecione Namespaces no painel de navegação à esquerda.

  2. Clique no namespace desejado na lista. No painel de navegação à esquerda, selecione Basic Information. Clique no link no campo VPC para visualizar detalhes como o ID da VPC.

Configurar a autorização de acesso ao ACR

Use Nome de usuário e senha estáticos ou uma Função RAM.

Nome de usuário e senha estáticos

Crie um Secret para armazenar o nome de usuário e a senha do repositório de imagens. Na página Namespace, selecione uma região, clique no namespace desejado, escolha Secret no painel de navegação à esquerda e clique em Create.

  • Defina Type como Private Image Repository Logon Key.

  • No campo Image Repository Address, insira o domínio público da instância do ACR. Por exemplo, registry.cn-xx.aliyuncs.com para o Container Registry Personal Edition ou xx-registry.cn-xx.cr.aliyuncs.com para o ACR Enterprise Edition. Insira o Username e a Password para fazer login no repositório de imagens.

Como encontrar o nome de usuário e a senha para fazer login no repositório de imagens

  • Para o Container Registry Personal Edition, faça login na conta proprietária da instância do ACR. Na página ACR Personal Edition Instance - Access Credential, selecione a região da instância para visualizar o Username e modificar a Password.

    Esta página contém as seções Get Credential e Log On To Instance. Na seção Get Credential, clique em Set Fixed Password para definir uma credencial de acesso permanente. Na seção Log On To Instance, selecione o domínio de acesso para o seu ambiente de rede (VPC, rede pública ou rede clássica). Em seguida, execute o comando sudo docker login --username=<username> registry.cn-shenzhen.aliyuncs.com em um terminal para fazer login na instância do registry.

  • Para o ACR Enterprise Edition, faça login na conta proprietária da instância do ACR e consulte Configurar credenciais de acesso para encontrar o nome de usuário e a senha.

    No painel de navegação à esquerda, escolha Instance Management > Access Credential. Na aba Account Access Credential Management, obtenha as credenciais definindo uma senha fixa ou gerando uma senha temporária. Após obter as credenciais, use o seguinte comando para fazer login na instância: sudo docker login --username=<username> registry-vpc.cn-hangzhou.cr.aliyuncs.com. Você pode encontrar o valor para --username nesta página.

Função RAM

SAE pode fazer pull de imagens de uma instância do ACR em outra conta assumindo uma função RAM. Por exemplo, um aplicativo na Conta A pode assumir uma função RAM na Conta B para fazer pull de imagens de uma instância do ACR de propriedade da Conta B.

  1. Crie uma função RAM: Use a Conta B para criar uma função RAM para a Conta A. Para mais informações, consulte Criar uma função RAM para uma conta da Alibaba Cloud confiável.

  2. Configure uma política de acesso: Criar uma política personalizada ou modificar uma política personalizada para incluir as seguintes declarações e permitir operações em imagens privadas.

    {
      "Version": "1",
      "Statement": [
          {
              "Effect": "Allow",
              "Action": [
                  "cr:GetAuthorizationToken",
                  "cr:ListInstanceEndpoint",
                  "cr:PullRepository",
                  "cr:GetRepository",
                  "cr:ListRepositoryTag"
              ],
              "Resource": "*"
          }
      ]
    }
  3. Conceda permissões à função RAM: Conceda a política de acesso da Etapa 2 à função RAM da Etapa 1. Para mais informações, consulte Gerenciar permissões da função RAM.

  4. Modifique a entidade confiável da função RAM: Altere a entidade confiável da função RAM da Etapa 1 para a conta de serviço do SAE modificando a política de confiança. Para mais informações, consulte Modificar a política de confiança de uma função RAM.

    Antes

    Depois

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::123456789012****:root"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    Qualquer usuário RAM ou função RAM autorizada na conta da Alibaba Cloud (AccountID=123456789012****) pode assumir esta função RAM.

    {
      "Statement": [
        {
          "Action": "sts:AssumeRole",
          "Effect": "Allow",
          "Principal": {
            "Service": [
              "123456789012****@sae.aliyuncs.com"
            ]
          }
        }
      ],
      "Version": "1"
    }

    Apenas a conta de serviço do SAE (123456789012**@sae.aliyuncs.com) da conta da Alibaba Cloud (AccountID=123456789012**) pode assumir esta função RAM.

    Nota

    Neste exemplo, Service refere-se ao serviço que faz o pull da imagem.

  5. Copie o ARN: Na página Basic Information da função RAM, copie o ARN. Você precisará desse valor para o campo acrAssumeRoleArn ao implantar o aplicativo.

Procedimento

  1. Na página SAE Application List, selecione a região e o namespace desejados na barra de navegação superior e clique em Create Application.

  2. Selecione a edição do aplicativo.

    Importante

    A Lightweight Edition e a Professional Edition estão atualmente em fase beta apenas para convidados. Para usuários que não participam do teste beta, os aplicativos são criados como Standard Edition por padrão.

    • Lightweight Edition: Fornece o conjunto mínimo de recursos necessário para executar um aplicativo. Não oferece suporte aos recursos Application Monitoring e Microservices Governance.

    • Standard Edition: Inclui o recurso Basic Application Monitoring. Os recursos Advanced Application Monitoring e Microservices Governance devem ser ativados e adquiridos separadamente.

    • Professional Edition: Inclui os recursos Advanced Application Monitoring e Microservices Governance, que não precisam ser ativados ou adquiridos separadamente.

  3. Na página Create Application, especifique o Application Name e configure os seguintes parâmetros.

    1. Selecione o tipo de namespace para o aplicativo. Um namespace equivale a um namespace do Kubernetes e pode ser usado para isolar recursos em diferentes ambientes. Não é possível alterar o namespace de um aplicativo após a sua criação. Planeje com antecedência.

      • System Created: Use o namespace, o vSwitch e o grupo de segurança padrão criados pelo sistema na região atual.

      • Existing Namespace: Selecione um namespace, um vSwitch e um security group criados previamente.

    2. Defina o Application Deployment Method como Select Image Deployment e clique em Specify Image à direita. Na aba Private Images of Other Alibaba Cloud Account, configure os seguintes parâmetros.

      • Selecione a sua edição do ACR e escolha um método de autorização. Para o ACR Enterprise Edition, insira também o Enterprise Edition Instance ID.

        • Static Username and Password: Selecione o Secret for Username and Password of Image Repository criado anteriormente.

        • RAM Role: Insira o acrAssumeRoleArn copiado anteriormente.

      • Insira o Complete Image Repository Address no formato <image-repository-address>:<image-tag>. Por exemplo: registry.cn-xx.aliyuncs.com/xx/xx:1.0 para o Container Registry Personal Edition ou xx-registry.cn-xx.cr.aliyuncs.com/xx/xx:1.0 para o ACR Enterprise Edition. Nota: Use o endereço do repositório de imagens público ou privado correspondente à sua configuração de rede.

      • Para o ACR Enterprise Edition, ative a aceleração de imagens para agilizar a inicialização do aplicativo.

    3. Na seção Capacity Settings, defina o Resource Type, o Single Instance Type e Instances.

  4. (Opcional) Clique em Next: Advanced Settings para configurar os recursos desejados.

    • Comando de inicialização

      O comando de inicialização de um aplicativo é determinado pelo CMD ou ENTRYPOINT definido na imagem. Nenhuma configuração adicional é necessária no SAE. Se você tiver requisitos específicos, poderá definir um comando de inicialização para substituir o definido na imagem.

    • Ambiente de execução e gerenciamento de ciclo de vida

    • Acesso à rede e invocação de serviços

    • Persistência de dados

      Armazene os dados do aplicativo no NAS, no OSS ou em um banco de dados para evitar a perda de dados quando um aplicativo for alterado ou interrompido. Nota: NAS, OSS e bancos de dados incorrem em cobranças adicionais.

    • Logs e monitoramento

      • Após implantar um aplicativo, você pode visualizar logs em tempo real e visualizar o uso e a carga de recursos sem configuração adicional. Também é possível enviar logs para o SLS ou Kafka para gerenciamento e análise centralizados. Nota: SLS e Kafka incorrem em cobranças adicionais.

      • O ARMS ajuda você a rastrear a integridade do aplicativo, encontrar rapidamente APIs com falha e lentas, identificar gargalos de desempenho e reproduzir parâmetros de chamada, o que melhora a eficiência da solução de problemas em produção.

        • Para aplicativos da Standard Edition, você pode visualizar dados de monitoramento do ARMS Basic Edition após a implantação sem configuração adicional. Também é possível ativar e adquirir o monitoramento do ARMS Premium Edition.

        • Para aplicativos da Professional Edition, após ativar o Application Monitoring em Advanced Settings e implantar o aplicativo, você pode visualizar os dados de monitoramento do ARMS Premium Edition. Nenhuma taxa adicional é necessária.

    • Outros recursos

      • O Microservices Governance fornece Graceful Start and Shutdown, traffic protection, end-to-end canary release e Intra-zone Provider First para aplicativos Java.

        • Para aplicativos da Standard Edition, acesse a página de detalhes do aplicativo após a implantação para ativar e adquirir o recurso Microservices Governance do MSE.

        • Para aplicativos da Professional Edition, após ativar o Microservices Governance em Advanced Settings, você pode configurar o Graceful Start and Shutdown. Para mais recursos, acesse a página de detalhes do aplicativo após a implantação. Nenhuma taxa adicional é necessária.

      • Ative o recurso CPU Burst para evitar o desperdício de recursos quando os requisitos de CPU forem maiores na inicialização do que durante a operação normal.

      • Desacople e padronize recursos não relacionados ao negócio do contêiner principal adicionando um contêiner sidecar.

  5. Clique em Create Application with One Click ou Create Application.