По умолчанию CCE создает следующие секреты в каждом пространстве имён:
Функции этих секретов описаны ниже.
Тип default-secret — kubernetes.io/dockerconfigjson. Данные представляют собой учетные данные для входа в репозиторий образов SWR и используются для получения образов из SWR. Чтобы получить образ из SWR при создании рабочей нагрузки в CCE, задайте imagePullSecrets значение default-secret.
apiVersion: v1kind: Podmetadata:name: nginxspec:containers:- image: nginx:alpinename: container-0resources:limits:cpu: 100mmemory: 200Mirequests:cpu: 100mmemory: 200MiimagePullSecrets:- name: default-secret
Данные default-secret обновляются периодически, и текущие данные истекают через определённый период времени. Вы можете выполнить команду describe, чтобы просмотреть время истечения срока действия в default-secret.
Используйте default-secret напрямую, вместо копирования содержимого секрета для создания нового. Учётные данные в скопированном секрете истекут, и образ не сможет быть получен.
kubectl describe secret default-secret
Вывод команды:
Name: default-secretNamespace: defaultLabels: secret-generated-by=cceAnnotations: swr-auth-may-expires-at: 2021-11-26 20:55:31.380909 +0000 UTCType: kubernetes.io/dockerconfigjsonData====.dockerconfigjson: 347 bytes
Данные paas.elb содержат временный AK/SK, который используется при создании узла или автоматическом создании балансировщика нагрузки. Данные paas.elb обновляются периодически и имеют ограниченный срок действия.
На практике вы не будете использовать paas.elb напрямую. Не удаляйте его, так как это приведёт к сбою при создании узла или балансировщика нагрузки.
По умолчанию, Kubernetes создает service account с именем default для каждого namespace. default-token-xxxxx является ключом service account, а xxxxx — случайное число.
В кластерах v1.25 и новее secret не создаётся автоматически для каждого ServiceAccount. Подробнее см. Service Account Token Security Improvement.
kubectl get sa
Command output:
NAME SECRETS AGEdefault 1 30d
kubectl describe sa default
Command output:
Name: defaultNamespace: defaultLabels: <none>Annotations: <none>Image pull secrets: <none>Mountable secrets: default-token-xxxxxTokens: default-token-xxxxxEvents: <none>