Облачная платформаAdvanced

Секреты кластера

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

По умолчанию CCE создает следующие секреты в каждом пространстве имён:

  • default-secret
  • paas.elb
  • default-token-xxxxx (xxxxx — случайное число.)

Функции этих секретов описаны ниже.

default-secret

Тип default-secretkubernetes.io/dockerconfigjson. Данные представляют собой учетные данные для входа в репозиторий образов SWR и используются для получения образов из SWR. Чтобы получить образ из SWR при создании рабочей нагрузки в CCE, задайте imagePullSecrets значение default-secret.

apiVersion: v1
kind: Pod
metadata:
name: nginx
spec:
containers:
- image: nginx:alpine
name: container-0
resources:
limits:
cpu: 100m
memory: 200Mi
requests:
cpu: 100m
memory: 200Mi
imagePullSecrets:
- name: default-secret

Данные default-secret обновляются периодически, и текущие данные истекают через определённый период времени. Вы можете выполнить команду describe, чтобы просмотреть время истечения срока действия в default-secret.

Notice

Используйте default-secret напрямую, вместо копирования содержимого секрета для создания нового. Учётные данные в скопированном секрете истекут, и образ не сможет быть получен.

kubectl describe secret default-secret

Вывод команды:

Name: default-secret
Namespace: default
Labels: secret-generated-by=cce
Annotations: swr-auth-may-expires-at: 2021-11-26 20:55:31.380909 +0000 UTC
Type: kubernetes.io/dockerconfigjson
Data
====
.dockerconfigjson: 347 bytes

paas.elb

Данные paas.elb содержат временный AK/SK, который используется при создании узла или автоматическом создании балансировщика нагрузки. Данные paas.elb обновляются периодически и имеют ограниченный срок действия.

На практике вы не будете использовать paas.elb напрямую. Не удаляйте его, так как это приведёт к сбою при создании узла или балансировщика нагрузки.

default-token-xxxxx

По умолчанию, Kubernetes создает service account с именем default для каждого namespace. default-token-xxxxx является ключом service account, а xxxxx — случайное число.

Note

В кластерах v1.25 и новее secret не создаётся автоматически для каждого ServiceAccount. Подробнее см. Service Account Token Security Improvement.

  1. Проверьте service account в кластере.
    kubectl get sa

    Command output:

    NAME SECRETS AGE
    default 1 30d
  2. Выполните следующую команду, чтобы просмотреть secret:
    kubectl describe sa default

    Command output:

    Name: default
    Namespace: default
    Labels: <none>
    Annotations: <none>
    Image pull secrets: <none>
    Mountable secrets: default-token-xxxxx
    Tokens: default-token-xxxxx
    Events: <none>