如果業務運行於自建 Kubernetes 叢集、火山雲或騰訊雲等第三方雲廠商的容器環境,可以通過阿里雲 ack-onepilot 組件為工作負載部署運行時應用自保護,實現應用級的即時攻擊檢測與防護。
適用範圍
K8s 叢集環境:
自建 K8s 叢集,火山雲和騰訊雲等三方雲廠商器容器環境。
Kubernetes 叢集版本為 1.18 或以上。
叢集能夠連通公網,或通過雲企業網等方式打通阿里雲 VPC 與叢集之間的串連。
操作機工具:操作機器已安裝 kubectl 和 helm 命令列工具,且能夠管理目標 K8s 叢集。
帳號與許可權:若使用 RAM 使用者來操作,請授予
AliyunARMSFullAccess和AliyunSTSAssumeRoleAccess許可權,並產生AccessKeyID 和AccessKeySecret。前置接入:已將OpenClaw接入Agent資訊安全中心,需確保伺服器已安裝 OpenClaw 且 Node.js 版本 ≥ 22。
擷取 PilotAmsKey
訪問Security Center控制台-Agent資訊安全中心-Agent概覽,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
在Agent 概覽頁接入平台的 OpenClaw 地區,單擊立即防護。
在啟用 OpenClaw 即時防護彈窗中,選擇手動安裝。
選擇執行安裝指令地區,複製並儲存安裝命令
--key之後的參數值即為PilotAmsKey。
安裝 ack-onepilot 組件
ck-onepilot 需在每個叢集中部署一次。如果有多個叢集,需對每個叢集重複執行步驟二至步驟五,步驟一為操作機側一次性動作,無需重複。
步驟一:安裝 Helm 3
如已安裝 Helm 3,可跳過此步驟。
curl -fsSL https://get.helm.sh/helm-v3.14.0-linux-amd64.tar.gz | tar xz
sudo mv linux-amd64/helm /usr/local/bin/helm
helm version步驟二:下載 ack-onepilot
從以下地址下載安裝包,最新版本以阿里雲官方為準,版本不低於 5.2.1。以下命令樣本使用 5.2.1,實際執行時請將 5.2.1 替換為最新版本號碼。
wget 'https://aliacs-app-catalog.oss-cn-hangzhou.aliyuncs.com/charts-incubator/ack-onepilot-5.2.1.tgz'
tar xvf ack-onepilot-5.2.1.tgz步驟三:編輯 values.yaml
編輯 ack-onepilot/values.yaml 檔案,配置以下參數,更多說明請參見ack-onepilot。
參數 | 說明 |
| ack-onepilot 鏡像地址,根據實際環境確定。 |
| 自訂叢集 ID,建議格式為 |
| RAM 使用者的 |
| RAM 使用者的 |
| 阿里雲主帳號 UID。 |
步驟四:安裝 ack-onepilot
執行以下命令將 ack-onepilot 安裝到叢集:
helm upgrade --install ack-onepilot ./ack-onepilot \
--namespace ack-onepilot --create-namespace步驟五:驗證組件運行
執行以下命令,確認 ack-onepilot 相關 Pod 均處於 Running 狀態。
kubectl get pods -n ack-onepilot
# ack-onepilot 相關 Pod 應為 Running部署到工作負載
ack-onepilot 通過識別工作負載 Pod 模板上的特定標籤(Label),自動為匹配的 Pod 注入探針。為目標工作負載啟用防護時,修改其 YAML,向 spec.template.metadata.labels 添加以下標籤。
參數說明
標籤 | 說明 |
| 設定為 |
| 從Security Center控制台擷取的密鑰,擷取方式見擷取 PilotAmsKey。 |
| 應用語言,支援 |
| 資料上報地區。
|
配置樣本
Node.js 應用
spec:
template:
metadata:
labels:
PilotAutoEnable: "on"
PilotAmsKey: "<YOUR_AMS_KEY>"
PilotLang: "nodejs"
PilotRegion: "cn"Python 應用
spec:
template:
metadata:
labels:
PilotAutoEnable: "on"
PilotAmsKey: "<YOUR_AMS_KEY>"
PilotLang: "python"
PilotRegion: "cn"應用變更
修改完工作負載 YAML 後,執行以下命令將變更應用到叢集:
kubectl apply -f <YOUR-WORKLOAD>.yaml如果工作負載已在運行中,需要重啟 Pod 以使探針生效:
kubectl rollout restart deployment/<YOUR-DEPLOYMENT> -n <namespace>
查看和處理風險事件
外掛程式安全完畢後,Agent資訊安全中心將自動檢測並防禦容器應用中可能存在的提示詞攻擊並攔截惡意 URL 訪問等風險。如需查看防護事件,可前往Agent資訊安全中心-Agent風險查看即時防護的攻擊攔截記錄和風險事件詳情。
計費說明
2026 年 8 月 25 日起,Agent 資訊安全中心提供的防禦外掛程式將開始正式商用計費。更多內容,請參見【產品變更】即時防禦能力計費公告。