Todos os produtos
Search
Central de documentação

Serverless App Engine:Implante um aplicativo usando uma imagem ACR entre contas

Última atualização: Jun 28, 2026

Se o seu aplicativo do Serverless App Engine (SAE) e a instância do Container Registry (ACR) estiverem em contas diferentes da Alibaba Cloud, garanta primeiro a conectividade de rede. Em seguida, configure a autorização para acessar a instância do ACR. Por fim, forneça o endereço do repositório de imagens para implantar o aplicativo.

Pré-requisitos

Garantir conectividade de rede para SAE e ACR

Você deve estabelecer conectividade entre VPCs ou ativar um NAT gateway público para a Virtual Private Cloud (VPC) do seu aplicativo. Para instâncias do ACR Enterprise Edition, adicione também o bloco CIDR da VPC do aplicativo SAE ou o Elastic IP Address (EIP) vinculado ao NAT gateway à lista de permissões da instância do ACR.

Como visualizar a VPC de um aplicativo SAE

Antes de implantar um aplicativo, planeje sua região e namespace. Isso determina a VPC onde o aplicativo estará localizado.

  1. Faça login no console do SAE, selecione uma região na barra de navegação superior e clique em Namespaces no painel de navegação à esquerda.

  2. Clique no namespace desejado na lista. No painel de navegação à esquerda, selecione Basic Information. Clique no link no campo VPC para visualizar detalhes como o ID da VPC.

Configurar autorização de acesso ao ACR

Use Static Username and Password ou uma RAM Role.

Static username and password

Crie um Secret para armazenar o nome de usuário e a senha do repositório de imagens. Na página Namespace, selecione uma região, clique no namespace desejado, escolha Secret no painel de navegação à esquerda e clique em Create.

  • Defina Type como Private Image Repository Logon Key.

  • No campo Image Repository Address, insira o domínio público da instância do ACR. Por exemplo, registry.cn-xx.aliyuncs.com para Container Registry Personal Edition ou xx-registry.cn-xx.cr.aliyuncs.com para ACR Enterprise Edition. Insira o Username e a Password para fazer login no repositório de imagens.

Como encontrar o nome de usuário e a senha para fazer login no repositório de imagens

  • Para o Container Registry Personal Edition, faça login na conta proprietária da instância do ACR. Na página ACR Personal Edition Instance - Access Credential, selecione a região da instância para visualizar o Username e modifique a Password.

    Esta página contém as seções Get Credential e Log On To Instance. Na seção Get Credential, clique em Set Fixed Password para definir uma credencial de acesso permanente. Na seção Log On To Instance, selecione o domínio de acesso adequado ao seu ambiente de rede (VPC, rede pública ou rede clássica). Em seguida, execute o comando sudo docker login --username=<username> registry.cn-shenzhen.aliyuncs.com em um terminal para fazer login na instância do registro.

  • Para o ACR Enterprise Edition, faça login na conta proprietária da instância do ACR e consulte Configurar credenciais de acesso para obter o nome de usuário e a senha.

    No painel de navegação à esquerda, escolha Instance Management > Access Credential. Na aba Account Access Credential Management, obtenha as credenciais definindo uma senha fixa ou gerando uma senha temporária. Após obter as credenciais, use o seguinte comando para fazer login na instância: sudo docker login --username=<username> registry-vpc.cn-hangzhou.cr.aliyuncs.com. O valor para --username está disponível nesta página.

RAM role

O SAE pode baixar imagens de uma instância do ACR em outra conta assumindo uma RAM role. Por exemplo, um aplicativo na Conta A pode assumir uma RAM role na Conta B para baixar imagens de uma instância do ACR pertencente à Conta B.

  1. Criar uma RAM role: Use a Conta B para criar uma RAM role para a Conta A. Para mais informações, consulte Criar uma RAM role para uma conta confiável da Alibaba Cloud.

  2. Configurar uma política de acesso: Crie uma política personalizada ou modifique uma política personalizada para incluir as seguintes instruções que permitem operações em imagens privadas.

    {
      "Version": "1",
      "Statement": [
          {
              "Effect": "Allow",
              "Action": [
                  "cr:GetAuthorizationToken",
                  "cr:ListInstanceEndpoint",
                  "cr:PullRepository",
                  "cr:GetRepository",
                  "cr:ListRepositoryTag"
              ],
              "Resource": "*"
          }
      ]
    }
  3. Conceder permissões à RAM role: Aplique a política de acesso da Etapa 2 à RAM role criada na Etapa 1. Para mais informações, consulte Gerenciar permissões de RAM role.

  4. Modificar a entidade confiável da RAM role: Altere a entidade confiável da RAM role da Etapa 1 para a conta de serviço do SAE modificando a política de confiança. Para mais informações, consulte Modificar a política de confiança de uma RAM role.

    Antes

    Depois

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::123456789012****:root"
                    ]
                }
            }
        ],
        "Version": "1"
    }

    Qualquer usuário RAM ou RAM role autorizado sob a conta da Alibaba Cloud (AccountID=123456789012****) pode assumir esta RAM role.

    {
      "Statement": [
        {
          "Action": "sts:AssumeRole",
          "Effect": "Allow",
          "Principal": {
            "Service": [
              "123456789012****@sae.aliyuncs.com"
            ]
          }
        }
      ],
      "Version": "1"
    }

    Apenas a conta de serviço do SAE (123456789012**@sae.aliyuncs.com) da conta da Alibaba Cloud (AccountID=123456789012**) pode assumir esta RAM role.

    Nota

    Neste exemplo, Service refere-se ao serviço que baixa a imagem.

  5. Copiar o ARN: Na página Basic Information da RAM role, copie o ARN. Esse valor será necessário para o campo acrAssumeRoleArn durante a implantação do aplicativo.

Procedimento

  1. Na página SAE Application List, selecione a região e o namespace desejados na barra de navegação superior e clique em Create Application.

  2. Selecione uma edição de aplicativo.

    Importante

    A Lightweight Edition e a Professional Edition estão atualmente em fase beta apenas por convite. Para usuários que não participam do teste beta, os aplicativos são criados como Standard Edition por padrão.

    • Lightweight Edition: Oferece o conjunto mínimo de recursos necessários para executar um aplicativo. Não suporta os recursos Application Monitoring e Microservices Governance.

    • Standard Edition: Inclui o recurso Basic Application Monitoring. Os recursos Advanced Application Monitoring e Microservices Governance devem ser ativados e adquiridos separadamente.

    • Professional Edition: Inclui os recursos Advanced Application Monitoring e Microservices Governance, que não precisam ser ativados ou adquiridos separadamente.

  3. Na página Create Application, especifique um Application Name e configure os seguintes parâmetros.

    1. Selecione o tipo de namespace para o aplicativo. Um namespace equivale a um namespace do Kubernetes e serve para isolar recursos em ambientes diferentes. Não é possível alterar o namespace de um aplicativo após sua criação. Planeje adequadamente.

      • System Created: Utiliza o namespace, vSwitch e grupo de segurança padrão criados pelo sistema na região atual.

      • Existing Namespace: Selecione um namespace, vSwitch e grupo de segurança criados previamente.

    2. Defina Application Deployment Method como Select Image Deployment e clique em Specify Image à direita. Na aba Private Images of Other Alibaba Cloud Account, configure os seguintes parâmetros.

      • Selecione sua edição do ACR e escolha um método de autorização. Para o ACR Enterprise Edition, insira também o Enterprise Edition Instance ID.

        • Static Username and Password: Selecione o Secret for Username and Password of Image Repository criado anteriormente.

        • RAM Role: Insira o acrAssumeRoleArn copiado anteriormente.

      • Insira o Complete Image Repository Address no formato <image-repository-address>:<image-tag>. Exemplo: registry.cn-xx.aliyuncs.com/xx/xx:1.0 para Container Registry Personal Edition ou xx-registry.cn-xx.cr.aliyuncs.com/xx/xx:1.0 para ACR Enterprise Edition.Nota: Use o endereço do repositório de imagens público ou privado correspondente à sua configuração de rede.

      • Para o ACR Enterprise Edition, ative a aceleração de imagens para agilizar a inicialização do aplicativo.

    3. Na seção Capacity Settings, defina Resource Type, Single Instance Type e Instances.

      Tipo de recurso

      O Resource Type pode ser Default ou Hygon. O Hygon está atualmente em fase beta apenas por convite. Se você não participa do teste beta, o Resource Type é definido automaticamente como Default, sem necessidade de seleção manual.

      Para implantar um aplicativo usando recursos Hygon, entre em contato com o suporte técnico no grupo do DingTalk (ID do grupo: 32874633) para ativar o recurso. Selecione também uma região e zona compatíveis com recursos Hygon:

      • China (Shanghai): Suporta zona B, zona G e zona L.

      • China (Beijing): Suporta zona H e zona I.

      • China (Hangzhou): Suporta zona J.

  4. (Opcional) Clique em Next: Advanced Settings para configurar os recursos desejados.

    • Comando de inicialização

      O comando de inicialização de um aplicativo é determinado pelo CMD ou ENTRYPOINT definido na imagem. Nenhuma configuração adicional é necessária no SAE. Caso tenha requisitos específicos, defina um comando de inicialização para substituir aquele configurado na imagem.

    • Ambiente de execução e gerenciamento de ciclo de vida

    • Acesso à rede e invocação de serviços

    • Persistência de dados

      Armazene dados do aplicativo no NAS, OSS ou em um banco de dados para evitar perda de dados quando o aplicativo for alterado ou parado. Nota: NAS, OSS e bancos de dados geram cobranças adicionais.

    • Logs e monitoramento

      • Após implantar um aplicativo, visualize logs em tempo real e visualize o uso de recursos e carga sem configurações adicionais. Também é possível enviar logs para o SLS ou Kafka para gerenciamento e análise centralizados. Nota: SLS e Kafka geram cobranças adicionais.

      • O ARMS ajuda a rastrear a integridade do aplicativo, localizar rapidamente APIs lentas ou com falhas, identificar gargalos de desempenho e reproduzir parâmetros de chamada, melhorando a eficiência da solução de problemas em produção.

    • Outros recursos

      • O Microservices Governance oferece Graceful Start and Shutdown, proteção de tráfego, canary release de ponta a ponta e Intra-zone Provider First para aplicativos Java.

        • Para aplicativos da Standard Edition, acesse a página de detalhes do aplicativo após a implantação para ativar e adquirir o recurso Microservices Governance do MSE.

        • Para aplicativos da Professional Edition, após ativar o Microservices Governance nas Advanced Settings, configure o Graceful Start and Shutdown. Para mais recursos, acesse a página de detalhes do aplicativo após a implantação. Nenhuma taxa adicional é necessária.

      • Ative o recurso CPU Burst para evitar desperdício de recursos quando a demanda de CPU na inicialização for maior do que durante a operação normal.

      • Desacople e padronize recursos não relacionados ao negócio do contêiner principal adicionando um contêiner sidecar.

  5. Clique em Create Application with One Click ou Create Application.