全部產品
Search
文件中心

Agent Security Center:即時防護容器應用

更新時間:Aug 13, 2026

如果業務運行於自建 Kubernetes 叢集、火山雲或騰訊雲等第三方雲廠商的容器環境,可以通過阿里雲 ack-onepilot 組件為工作負載部署運行時應用自保護,實現應用級的即時攻擊檢測與防護。

適用範圍

  • K8s 叢集環境:

    • 自建 K8s 叢集,火山雲和騰訊雲等三方雲廠商器容器環境。

    • Kubernetes 叢集版本為 1.18 或以上。

    • 叢集能夠連通公網,或通過雲企業網等方式打通阿里雲 VPC 與叢集之間的串連。

  • 操作機工具:操作機器已安裝 kubectl 和 helm 命令列工具,且能夠管理目標 K8s 叢集。

  • 帳號與許可權:若使用 RAM 使用者來操作,請授予 AliyunARMSFullAccessAliyunSTSAssumeRoleAccess 許可權,並產生 AccessKey ID 和 AccessKey Secret。

  • 前置接入:已將OpenClaw接入Agent資訊安全中心,需確保伺服器已安裝 OpenClaw 且 Node.js 版本 ≥ 22。

擷取 PilotAmsKey

  1. 訪問Security Center控制台-Agent資訊安全中心-Agent概覽,在頁面左側頂部,選擇需防護資產所在的地區:中國內地非中國內地

  2. Agent 概覽接入平台的 OpenClaw 地區,單擊立即防護

  3. 啟用 OpenClaw 即時防護彈窗中,選擇手動安裝

  4. 選擇執行安裝指令地區,複製並儲存安裝命令 --key 之後的參數值即為PilotAmsKey

安裝 ack-onepilot 組件

ck-onepilot 需在每個叢集中部署一次。如果有多個叢集,需對每個叢集重複執行步驟二至步驟五,步驟一為操作機側一次性動作,無需重複。

步驟一:安裝 Helm 3

如已安裝 Helm 3,可跳過此步驟。

curl -fsSL https://get.helm.sh/helm-v3.14.0-linux-amd64.tar.gz | tar xz
sudo mv linux-amd64/helm /usr/local/bin/helm
helm version

步驟二:下載 ack-onepilot

從以下地址下載安裝包,最新版本以阿里雲官方為準,版本不低於 5.2.1。以下命令樣本使用 5.2.1,實際執行時請將 5.2.1 替換為最新版本號碼。

wget 'https://aliacs-app-catalog.oss-cn-hangzhou.aliyuncs.com/charts-incubator/ack-onepilot-5.2.1.tgz'
tar xvf ack-onepilot-5.2.1.tgz

步驟三:編輯 values.yaml

編輯 ack-onepilot/values.yaml 檔案,配置以下參數,更多說明請參見ack-onepilot

參數

說明

registry

ack-onepilot 鏡像地址,根據實際環境確定。

cluster_id

自訂叢集 ID,建議格式為 <uid>-<叢集ID>

accessKey

RAM 使用者的 AccessKey ID

accessKeySecret

RAM 使用者的 AccessKey Secret

uid

阿里雲主帳號 UID。

步驟四:安裝 ack-onepilot

執行以下命令將 ack-onepilot 安裝到叢集:

helm upgrade --install ack-onepilot ./ack-onepilot \
  --namespace ack-onepilot --create-namespace

步驟五:驗證組件運行

執行以下命令,確認 ack-onepilot 相關 Pod 均處於 Running 狀態。

kubectl get pods -n ack-onepilot
# ack-onepilot 相關 Pod 應為 Running

部署到工作負載

ack-onepilot 通過識別工作負載 Pod 模板上的特定標籤(Label),自動為匹配的 Pod 注入探針。為目標工作負載啟用防護時,修改其 YAML,向 spec.template.metadata.labels 添加以下標籤。

參數說明

標籤

說明

PilotAutoEnable

設定為 "on" 啟用自動注入。

PilotAmsKey

從Security Center控制台擷取的密鑰,擷取方式見擷取 PilotAmsKey

PilotLang

應用語言,支援 "nodejs""python"

PilotRegion

資料上報地區。

  • cn :中國內地資料中心

  • abroad:非中國內地資料中心。

配置樣本

Node.js 應用

spec:
  template:
    metadata:
      labels:
        PilotAutoEnable: "on"
        PilotAmsKey: "<YOUR_AMS_KEY>"
        PilotLang: "nodejs"
        PilotRegion: "cn"

Python 應用

spec:
  template:
    metadata:
      labels:
        PilotAutoEnable: "on"
        PilotAmsKey: "<YOUR_AMS_KEY>"
        PilotLang: "python"
        PilotRegion: "cn"

應用變更

  • 修改完工作負載 YAML 後,執行以下命令將變更應用到叢集:

    kubectl apply -f <YOUR-WORKLOAD>.yaml
  • 如果工作負載已在運行中,需要重啟 Pod 以使探針生效:

    kubectl rollout restart deployment/<YOUR-DEPLOYMENT> -n <namespace>

查看和處理風險事件

外掛程式安全完畢後,Agent資訊安全中心將自動檢測並防禦容器應用中可能存在的提示詞攻擊並攔截惡意 URL 訪問等風險。如需查看防護事件,可前往Agent資訊安全中心-Agent風險查看即時防護的攻擊攔截記錄和風險事件詳情。

計費說明

2026 年 8 月 25 日起,Agent 資訊安全中心提供的防禦外掛程式將開始正式商用計費。更多內容,請參見【產品變更】即時防禦能力計費公告